Коротко: три бесплатные публичные базы показывают, какие дыры реально опасны — и читать их можно своими силами. CISA KEV — что эксплуатируют в мире прямо сейчас; Patchstack и WPScan — уязвимости ваших WordPress-плагинов и тем; лента CVE / NVD — всё остальное в вашем стеке (наборе технологий, на котором работает сайт). Ниже — что это за источники и как потратить на них десять минут в месяц.
Мы держим хостинг клиентских сайтов и сами каждый день смотрим эти ленты, поэтому здесь — практичная версия со ссылками на первоисточники, а не на пересказы.
Почему «известная» уязвимость — самая опасная
«Известная уязвимость» звучит безобидно: она задокументирована, к ней обычно есть исправление. Именно поэтому она опасна — исправление публично, а часто публичен и рабочий эксплойт (готовый код для взлома через эту дыру). Атакующие бьют по ней массово и автоматически. Когда в декабре 2025 года публично раскрыли критическую уязвимость React2Shell (CVE-2025-55182, CVSS 10.0 — максимум по шкале опасности от 0 до 10), её начали эксплуатировать в течение часов — Cloudflare зафиксировал более 582 млн попыток за первую неделю. «Обновимся в следующем месяце» — это и есть та щель, в которой они живут.
1. CISA KEV — что эксплуатируют прямо сейчас
Что это: каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities), который ведёт американское киберагентство CISA. Уязвимость попадает в список только при трёх условиях: есть идентификатор CVE, есть понятное исправление и есть надёжные данные, что её используют в реальных атаках.
Чем полезно: каждый год публикуются тысячи CVE, но большинство так и не используют в атаках. KEV — короткий список тех, которые используют. Госорганы США по закону обязаны закрывать всё из него к установленному сроку, и CISA рекомендует любой организации поступать так же.
Как пользоваться (бесплатно): смотрите на cisa.gov или скачайте весь каталог в CSV или JSON и ищите софт, который у вас стоит.
Честная оговорка: KEV скошен в сторону корпоративного железа — VPN, файрволы, почтовые серверы, продукты Microsoft. Если ваш сайт — это WordPress-визитка или магазин, большей части вашего реального риска здесь не будет. Для этого — следующие два источника.
2. Patchstack и WPScan — для WordPress, где живёт основной риск малого бизнеса
На WordPress-сайте дыры, через которые ломают, почти всегда в плагинах и темах, а не в ядре. Это отслеживают две бесплатные базы:
- Patchstack — бесплатная база уязвимостей плагинов, тем и ядра WordPress, собранная вручную. Введите название плагина — увидите известные проблемы и версию, где они закрыты.
- WPScan — постоянно обновляемая база уязвимостей WordPress (принадлежит Automattic). Есть бесплатный API-доступ для некоммерческого использования и сканер в командной строке. Самый простой путь для не-технического владельца — Jetpack Protect, бесплатный плагин, который по данным WPScan подсвечивает уязвимые плагины на вашем сайте.
Что сделать на практике: откройте список плагинов и проверьте те, что реально используете. Плагин, который поставили два года назад и забыли, — классический вход.
3. CVE / NVD — для всего остального в стеке
Для того, что не WordPress, — PHP, JavaScript-фреймворк, библиотеки, сам сервер — базовый слой это программа CVE и американская Национальная база уязвимостей (NVD). Обе бесплатны и публичны. Вручную каждый день вы их читать не будете — за вас это делают инструменты и хостер; но именно там лежит первоисточник.
Как пользоваться этим своими силами
- Раз в месяц выпишите, что реально работает на сайте: версия WordPress, активные плагины и темы, версия PHP.
- WordPress-части проверьте в Patchstack или через Jetpack Protect; в KEV загляните насчёт корпоративного софта, на котором держитесь.
- Что-то из вашего списка есть в базе — обновляйте. Исправления пока нет — отключите или замените, пока не появится.
- Сначала проверьте обновление на копии, чтобы исправление не положило рабочий сайт.
Список покажет, но не починит
База говорит, что уязвимо. Она ничего не патчит и не разбудит вас, когда новая дыра выйдет в 2 часа ночи в воскресенье. Кто-то должен следить за лентами и ставить исправления вовремя — это и есть настоящая работа, и в основном ради неё и существует хостинг с обслуживанием.
Это и есть наша часть: на нашем хостинге с обслуживанием мы следим за этими лентами по вашему стеку на всех тарифах и закрываем дыры — сначала на копии сайта, чтобы обновление не сломало рабочую версию. Если не хотите становиться собственным аналитиком по безопасности — это к нам.