← Все статьи Блог

Анатомия 2026: четыре проверенных плагина WordPress — четыре критические дыры

Коротко: за первую половину 2026 года четыре самых популярных плагина WordPress — инструмент для резервных копий, плагин кэширования, дополнение для аналитики и конструктор страниц — получили по критической дыре с оценкой опасности 9,8 из 10. Каждой мог воспользоваться кто угодно, без входа на сайт. Вместе эти плагины стоят более чем на двух миллионах сайтов. И ни одна из дыр не была в самом WordPress — все четыре в плагинах. Вот что стоит понять: опасность не в ядре WordPress, а в дополнениях, которые к нему прикручивают, — и в зазоре между днём, когда дыру обнародовали, и днём, когда обновили ваш сайт.

Мы держим хостинг с обслуживанием и следим за такими сводками по клиентским сайтам, поэтому ниже — разбор простым языком, собранный из официальных записей о дырах и счётчиков установок самого каталога плагинов, а не из заголовков.

Четыре дыры рядом

Плагин (что делает)Активных сайтовДыра простыми словамиОпасностьСтало известно
WPvivid Backup & Migration — резервные копии900 000+Посторонний мог загрузить файл и выполнить свой код — без входа (CVE-2026-1357)9,8 / 10фев. 2026
Breeze — кэш / ускорение400 000+Посторонний мог загрузить опасный файл — без входа (CVE-2026-3844)9,8 / 10апр. 2026
Burst Statistics — приватная аналитика200 000+Проверку входа можно было обойти и действовать от имени администратора (CVE-2026-8181)9,8 / 10май 2026
Kirki — конструктор страниц500 000+Через сломанный сброс пароля захватывали учётную запись администратора (CVE-2026-8206)9,8 / 10июнь 2026

Опасность — это отраслевая оценка от 0 до 10 (шкала CVSS); 9,8 — почти предел, хуже только круглая десятка. Самое тревожное здесь — «без входа»: атакующему не нужны ни аккаунт, ни пароль, и не нужно, чтобы жертва на что-то нажала.

Главное — то, что у них общего

Пройдитесь по таблице. Четыре разные задачи — копии, скорость, измерения, оформление. Четыре разные компании. И на каждой строке один и тот же вердикт: критично, и достать может совершенно посторонний человек.

Две дыры бьют сильнее остальных. Плагин резервных копий ставят как раз для того, чтобы авария не навредила, — а он стал входом для атаки. Плагин приватной аналитики добавляют, чтобы уважать посетителей, — а он позволил атакующему выдать себя за администратора. Инструменты, которые прикручивают ради безопасности, всё равно остаются просто программами, а в программах бывают дыры.

Дело почти никогда не в самом WordPress

Вот цифра, которая меняет всю картину. За 2025 год Patchstack насчитал 11 334 новые уязвимости во всём мире WordPress — на 42% больше, чем годом ранее. Из них 91% — в плагинах, 9% — в темах оформления и лишь 6 — в ядре WordPress, причём все шесть низкого приоритета.

Ядро WordPress проверяют тысячи людей, и сломать его трудно. А таймер обратного отсчёта, контактная форма, плагин кэширования — каждый из них побочный проект небольшой команды, и на обычном сайте их с десяток. Вот где и открываются двери.

Опаснее не сама дыра, а ожидание

Все четыре плагина уже исправили. Обновление обычно выходит в считаные дни после того, как дыру обнародуют. Так почему сайты всё равно взламывают?

Потому что отсчёт начинается в момент, когда об уязвимости объявили. Patchstack отнёс 1 966 дыр 2025 года — 17% — к категории высокой опасности: «вероятно использование в массовых автоматических атаках». Проще говоря: боты читают те же открытые сводки, что и вы, а потом прочёсывают интернет в поисках сайтов, которые ещё не обновились. Опасность живёт в зазоре между «исправление вышло» и «исправление стоит на вашем сайте». Если этот зазор никто не закрывает, то обновление, вышедшее за неделю, но не установленное вами, не защищает ни от чего.

Что это значит, если у вас сайт, а не сервер

  • Обновлять в ту же неделю, а не в тот же квартал. Для критической дыры, которой пользуются без входа, «руки дойдут позже» меряется против ботов, которым хватает дней.
  • Меньше плагинов. Каждый — ещё одна маленькая компания, ещё один код, ещё одна возможная дыра на 9,8. Опаснее всего тот, что поставили однажды и забыли.
  • Резервные копии, которые реально разворачиваются, — и отдельно от сервера. WPvivid тут как напоминание: входом может оказаться даже плагин копий, поэтому спасёт вас та копия, что лежит отдельно и проверена.
  • Кто-то должен следить за сводками. Не вы в одиннадцать вечера за чтением бюллетеней об уязвимостях. А тот, чья работа — заметить «критическая дыра в плагине, который у вас стоит» и закрыть её раньше сканеров.

Где здесь мы

По большей части это и есть то, что незаметно делает хостинг с обслуживанием: следить за сводками по безопасности, закрывать критические дыры в плагинах внутри опасного окна, держать число плагинов небольшим и хранить проверенные копии отдельно от сервера — чтобы дыра на 9,8 из новостей обернулась обновлением на пять минут, а не разгребанием выходных. Чтобы вести сайт бизнеса, не нужно становиться специалистом по безопасности. Но кто-то должен быть тем, кто читает сводку и действует по ней.

Чтобы бесплатно посмотреть, какие известные дыры касаются именно вашего сайта, начните отсюда: где проверить, какие дыры угрожают сайту. Обратная сторона той же темы — плагин, ставший опасным потому, что сменился его владелец, а не код: кто-то скупил три десятка плагинов и в каждый зашил бэкдор (скрытый чёрный ход в коде). А если сайт сделали и оставили без присмотра: разработчик пропал — кто теперь следит за сайтом.

Связаться

Покажите ваш сайт. Скажем, что реально не так.

Бесплатный 30-минутный разговор в WhatsApp, Telegram или по звонку. Без презентаций, без навязывания дополнительных услуг. Если мы не подходим — подскажем, кто подойдёт.

Связаться