
Pesë Dobësi në Plugin dhe Tema të WordPress Lejojnë Marrjen e Kontrollit të Faqes
Studiuesit zbuluan dobësi kritike në WPMU DEV Dashboard, Avada, TranslatePress, Pods dhe GiveWP që mund të çojnë në marrjen e llogarisë ose ekzekutimin e kodit.
Studiuesit e sigurisë kanë publikuar detaje për pesë dobësi kritike në plugin dhe tema të WordPress, që prekin WPMU DEV Dashboard, Avada, TranslatePress, Pods dhe GiveWP. Dobësitë, raportuar nga Wordfence dhe Patchstack, variojnë nga anashkalimi i autentikimit dhe rritja e privilegjeve deri në shkrim arbitrar skedarësh dhe ekzekutim komandash. Pronarët e faqeve që përdorin ndonjë nga këto produkte duhet të kontrollojnë menjëherë versionet e tyre dhe të presin arnimet nga zhvilluesit.
WPMU DEV Dashboard është prekur nga CVE-2026-76581, një dobësi e anashkalimit të autentikimit me një vlerësim CVSS prej 9.8, një vlerësim standard ashpërsie ku 9.8 nënkupton kritik. Një sulmues i paautentikuar mund të marrë akses administratori në faqet e lidhura me WPMU DEV që kanë aktivizuar Hub Single Sign-On (SSO) dhe të mapuara në një administrator. Dobësia prek të gjitha versionet deri dhe duke përfshirë 5.0.1.
Tema Avada mbart CVE-2026-18431, gjithashtu e vlerësuar 9.8. Kjo është një dobësi e shkrimit arbitrar të skedarëve që lejon një sulmues të paautentikuar të shkruajë skedarë të kontrolluar nga sulmuesi në server. Duke vepruar kështu, sulmuesi mund të krijojë dhe ekzekutojë skedarë PHP arbitrar, duke rezultuar në ekzekutim të kodit në distancë dhe kompromis të plotë të faqes. Problemi prek të gjitha versionet deri dhe duke përfshirë 7.16 kur plugin-i Fusion Builder është i instaluar dhe aktiv në versionet deri dhe duke përfshirë 3.16.
TranslatePress është prekur nga CVE-2026-19632, gjithashtu i vlerësuar 9.8. Kjo dobësi e ekspozimit të informacionit të ndjeshëm mund të lejojë një sulmues të paautentikuar të nxjerrë URL-në e papërpunuar të rivendosjes së fjalëkalimit të administratorit, duke përfshirë çelësin e rivendosjes në tekst të thjeshtë dhe parametrat e hyrjes. Me atë informacion, një sulmues mund të marrë kontrollin e një llogarie administratori. Dobësia prek të gjitha versionet deri dhe duke përfshirë 3.3.1 vetëm kur ruajtja automatike e vargjeve është e aktivizuar dhe lokalizimi i profilit të administratorit të synuar është vendosur në një gjuhë dytësore të publikuar.
Plugin-i Pods ka CVE-2026-19598, një dobësi e rritjes së privilegjeve e vlerësuar 9.8. Një sulmues i paautentikuar mund të rrisë privilegjet e tij në Administrator ose të mbishkruajë fjalëkalimin e çdo llogarie përdoruesi, duke përfshirë atë të pronarit të faqes, duke çuar në marrjen e plotë të kontrollit të faqes. Të gjitha versionet deri dhe duke përfshirë 3.3.9 janë të prekura.
GiveWP është prekur nga CVE-2026-82222 me vlerësimin më të lartë të mundshëm CVSS prej 10.0. Dobësia lejon një sulmues të ekzekutojë komanda arbitrare në serverin e një faqeje GiveWP që ka një formular donacioni të publikuar dhe një portë pagese aktive. Sipas Patchstack, dobësia zinxhiron një ndihmës të thyer të unserializimit të sigurt, një rrjedhë donacioni që ushqen atë ndihmës me të dhëna të kontrolluara nga sulmuesi, dhe një zinxhir gadget në kodin që GiveWP dërgon. Kjo tregon se si injektimi i objekteve PHP kthehet në ekzekutim kodi në distancë kur tre përbërës rreshtohen: një vend për të ruajtur një objekt të serializuar të kontrolluar nga sulmuesi, kod që më vonë e unserializon atë, dhe një zinxhir gadget në klasat e ngarkuara. Patchstack gjithashtu emëroi shkaqet e zakonshme rrënjësore: besimi në një sanitizues serializimi që në fakt nuk heq objektet, unserializimi i të dhënave të lexuara nga baza e të dhënave sikur të ishin të besueshme, dhe dërgimi i bibliotekave vetëm për zhvillim në prodhim ku ato ofrojnë zinxhirë gadget të gatshëm.
Këto dobësi janë serioze sepse mund t'i japin një të jashtmi të njëjtin kontroll si pronari i faqes. Një anashkalim autentikimi ose rritje privilegjesh do të thotë që dikush mund të hyjë si administrator pa fjalëkalim. Shkrimi arbitrar i skedarëve dhe ekzekutimi i komandave do të thotë që sulmuesi mund të ekzekutojë kodin e tij në serverin e hostimit, i cili mund të përdoret për të mbjellë malware, për të vjedhur të dhëna, ose për të përdorur serverin për sulme të mëtejshme. Për ofruesit e hostimit dhe pronarët e faqeve, kjo e bën arnimin e shpejtë dhe rishikimin e konfigurimit thelbësor.
Publikimet listojnë intervalet e versioneve të prekura, por nuk specifikojnë se cilat versione përmbajnë rregullimet. Pronarët e faqeve duhet të kontrollojnë faqet e zhvilluesve të plugin-eve dhe temave, si dhe këshillat e Wordfence dhe Patchstack, për informacione zyrtare për arnimet sapo të shfaqen. Ndërsa presin përditësimet, administratorët mund të zvogëlojnë rrezikun duke çaktivizuar çdo plugin ose temë të prekur kur është e mundur, dhe duke rishikuar cilësimet si mapimet SSO, ruajtjen automatike të vargjeve dhe konfigurimet e portës së pagesës.
Për pronarët që preferojnë një ofrues për të menaxhuar instalimin e tyre të WordPress, AEU Hosting ofron hostim të menaxhuar WordPress, i cili mund të përfshijë delegimin e detyrave të përditësimit dhe sigurisë tek ekipi i hostimit. Ky lloj mbështetjeje mund të zvogëlojë mundësinë e ekzekutimit të një plugin-i të njohur si të dobët për një kohë të gjatë pas një publikimi.
Si të Mbroheni
- Kontrolloni faqen tuaj WordPress sot për ndonjë nga këto plugin-e ose tema: WPMU DEV Dashboard, Avada, TranslatePress, Pods dhe GiveWP. Nëse shihni ndonjë, kërkoni një përditësim nga zhvilluesi i plugin-it ose temës dhe instalojeni menjëher
- Aktivizoni përditësimet automatike për plugin-et dhe temat e WordPress, nëse faqja juaj e mbështet, në mënyrë që arnimet e ardhshme të sigurisë të aplikohen pa ju kujtuar.
- Përdorni autentikim me dy faktorë për të gjitha llogaritë e administratorëve, në mënyrë që edhe një fjalëkalim i vjedhur ose i hamendësuar të mos mjaftojë që dikush të hyjë.
- Bëni një kopje rezervë të plotë të faqes tuaja përpara se të aplikoni çdo përditësim, në mënyrë që të mund ta riktheni nëse diçka shkon keq.
- Hiqni çdo plugin ose temë që nuk po e përdorni aktivisht, veçanërisht versionet më të vjetra, sepse secili është një derë e mundshme për sulmuesit.
- Nëse menaxhoni formularë donacionesh ose pagesash në faqen tuaj, rishikoni cilësimet e portës së pagesës dhe sigurohuni që keni publikuar vetëm formularët që ju nevojiten vërtet.
Dobësitë & Zgjidhjet
- CVE-2026-18431 Arbitrary file write flaw in the Avada theme affecting versions up to 7.16 with Fusion Builder up to 3.16; can lead to remote code execution and complete site compromise. Shiko zgjidhjen & detajet →
- CVE-2026-19598 Privilege escalation flaw in Pods affecting versions up to 3.3.9; can allow unauthenticated users to become administrators or overwrite passwords. Shiko zgjidhjen & detajet →
- CVE-2026-19632 Sensitive information exposure in TranslatePress affecting versions up to 3.3.1 under specific settings; can expose the administrator password-reset URL and key for account takeover. Shiko zgjidhjen & detajet →
- CVE-2026-76581 Authentication bypass flaw in WPMU DEV Dashboard affecting versions up to 5.0.1; can allow unauthenticated site takeover when Hub SSO is enabled and mapped to an administrator. Shiko zgjidhjen & detajet →
- CVE-2026-82222 Vulnerability in GiveWP affecting versions up to 4.16.7.1; can execute arbitrary commands when a published donation form and active payment gateway exist. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- authentication bypass Një dobësi që lejon dikë të anashkalojë kontrollin normal të hyrjes dhe të hyjë në një sistem pa futur një fjalëkalim të vlefshëm.
- remote code execution Një lloj dobësie që lejon një sulmues të ekzekutojë komandat ose programet e tij në serverin e dikujt tjetër, sikur të ishte ulur në tastierë.
- privilege escalation Një problem sigurie që lejon një sulmues të fitojë të drejta më të larta aksesi, si për shembull të bëhet administrator, pa leje.
- CVSS score Një numër standard nga 0 në 10 që vlerëson sa e rëndë është një dobësi sigurie; vlerësimet 9.8 ose 10.0 nënkuptojnë se dobësia është kritike.
- PHP object injection Një teknikë që shfrytëzon mënyrën se si softueri ruan dhe rikthen objekte të dhënash, e cila mund të abuzohet për të ekzekutuar kod të padëshiruar.
- serialized object Një mënyrë për të paketuar një pjesë të dhënash në mënyrë që të ruhet ose dërgohet, dhe më pas të rindërtohet më vonë; nëse trajtohet pa kujdes, mund të ndryshohet nga një sulmues.
- gadget chain Një sekuencë pjesësh kodi ekzistues që një sulmues mund t'i ripërdorë, si blloqe lego, për ta bërë një program të bëjë diçka të dëmshme.
- Single Sign-On (SSO) Një mënyrë për t'u identifikuar një herë dhe për të fituar akses në disa shërbime të lidhura pa shtypur një fjalëkalim për secilin.