← Все статьи Блог

Уязвимости сайтов за май 2026: слой за слоем

Коротко: возьмём один обычный месяц, май 2026 года, и пройдём снизу вверх по всем слоям, из которых собран любой сайт. CMS, фреймворк, язык, движок магазина, веб-сервер, панель управления, пакеты, которые ставит ваш разработчик: за этот один месяц в каждом из этих слоёв нашлась серьёзная дыра. Часть — критические и без всякого входа; три уже атаковали. И дело не в WordPress: дыра может оказаться в любом из этих слоёв, а «у меня не WordPress» от неё не спасает. Ниже — весь месяц, слой за слоем, и каждое утверждение сверено с официальной записью о дыре.

Мы держим хостинг с обслуживанием и следим за такими сводками по всем платформам, которые хостим. Поэтому это полная картина одного месяца по всем стекам, собранная из NVD, бюллетеней самих разработчиков и каталога эксплуатируемых уязвимостей CISA, а не из заголовков.

Месяц одним взглядом

СлойГде была дыраCVEОпасностьЧто позволяетАтаковали?
CMS — DrupalЯдро, на PostgreSQLCVE-2026-90829,8Анонимная SQL-инъекция в вашу базуда, в реальных атаках
CMS — WordPressПлагин Burst Statistics (200 000+)CVE-2026-81819,8Обход входа → права администраторане подтверждено
CMS — JoomlaЯдро, двухфакторная аутентификацияCVE-2026-488967,5Обход двухфакторной аутентификации, без пароляне подтверждено
Фреймворк — Next.jsНа своём сервереCVE-2026-445788,6SSRF: сервер тянет внутренние ресурсыне подтверждено
Фреймворк — Next.jsПроверка прав (прослойка)CVE-2026-445757,5Защищённые страницы в обход проверкине подтверждено
Язык — PHPРасширение SOAPCVE-2026-67229,8Доступ к освобождённой памяти → выполнение кодане подтверждено
Магазин — PrestaShopАдминка, через форму контактовCVE-2026-442129,3Хранимая XSS без входа → захват админкине подтверждено
Магазин — MagentoAdobe Commerce (APSB26-49, 15 исправлений)CVE-2026-346868,7Хранимая XSS → код в админке; плюс запись без входане подтверждено
Веб-сервер — nginxМодуль перезаписи (rewrite)CVE-2026-429458,1Падение без входа, возможно выполнение кодаэксплойт опубликован
Веб-сервер — Apache/nginxHTTP/2 «бомба»CVE-2026-499757,5Отказ в обслуживании (память кончается)не подтверждено
Панель — cPanelПлагин LiteSpeed для cPanelCVE-2026-481729,8Повышение прав (возможно, до root)да, в реальных атаках
Цепочка — npmПакеты @tanstack/*разбор TanStack84 заражённые версии, кража доступовда, живая атака
Цепочка — npm45 вредоносных пакетовMicrosoft SecurityРазведка по машинам и секретам CIда, живая атака

Два пояснения. Опасность — это отраслевая оценка от 0 до 10 (шкала CVSS); 9,8 — почти предел, хуже только круглая десятка. «Без входа» значит, что атакующему не нужны ни аккаунт, ни пароль, и не нужно, чтобы жертва на что-то нажала, — он просто отправляет запрос. Теперь по слоям.

Системы управления сайтом: WordPress, Drupal, Joomla

Drupal — дыру уже использовали в атаках. 20 мая в ядре Drupal вышло критическое исправление, CVE-2026-9082 (опасность 9,8): анонимная SQL-инъекция на сайтах с PostgreSQL — команды отправляют прямо в вашу базу через обычный запрос. Американское агентство CISA внесло её в каталог эксплуатируемых уязвимостей через два дня — то есть её уже применяли в реальных атаках, пока большинство владельцев даже не прочитали сводку.

WordPress — это целая экосистема: сотни плагинов, и в мае серьёзные дыры всплывали одна за другой. Вот критические и высокоопасные дыры в плагинах за месяц, каждой можно воспользоваться без входа:

Плагин (что делает)Активных сайтовДыраОпасность
Burst Statistics — приватная аналитика200 000+Обход входа → права администратора (CVE-2026-8181)9,8
Kirki — конструктор тем (customizer)500 000+Захват учётной записи через сломанный сброс пароля (CVE-2026-8206)9,8
WP Maps Pro — картыкоммерческий плагинСоздаёт поддельную учётку администратора → полный захват (CVE-2026-8732)9,8
Avada Builder — конструктор темоколо 1 000 000SQL-инъекция читает прямо из вашей базы (CVE-2026-4798)7,5
Form Maker by 10Web — формышироко используетсяSQL-инъекция читает прямо из вашей базы (CVE-2026-3359)7,5

Самая ироничная — Burst Statistics: плагин приватной аналитики, который позволял постороннему действовать от имени админа. (Запись по Kirki NVD дополнил 2 июня, но раскрытие и патч были в мае.) Закономерность та же, что в нашем отдельном разборе по WordPress: знаменитое ядро в порядке, опасны — десяток прикрученных к нему плагинов. И эти пять — только критические и высокие; Patchstack и Wordfence каждый месяц ведут ещё десятки сводок поменьше.

Joomla выпустила 26 мая сразу десять сводок, все закрыты в 5.4.6 / 6.1.1. Серьёзные: повышение прав (обычный пользователь дорастает до администратора) через пакетную задачу com_users (CVE-2026-48898, единственная High), ещё два повышения прав / обхода доступа (CVE-2026-48904, CVE-2026-48899) и два разных обхода двухфакторной аутентификации (2FA) (CVE-2026-48896, CVE-2026-48897) — ровно та защита, которую вы включили, чтобы спать спокойно. Остальные слабее: две XSS (межсайтовый скриптинг — чужой скрипт выполняется в браузере вашего посетителя) в фильтрах (CVE-2026-48905, CVE-2026-48903), понижение защиты ссылки сброса пароля (CVE-2026-48902), дыра в ключе кэша (CVE-2026-48901) и обход доступа в планировщике (CVE-2026-48900).

Фреймворк и язык: Next.js, React, PHP

У «современного» стека, который выбирают, чтобы уйти от каши с плагинами, месяц вышел плотнее, чем у WordPress. 7 мая Vercel выпустил один релиз безопасности Next.js сразу на 13 уязвимостей (плюс исправление в React), все закрыты в 15.5.18 / 16.2.6. Что важно владельцу сайта: SSRF (сервер обманом заставляют слать запросы за злоумышленника) — она вынуждает развёрнутый на своём сервере Next.js тянуть внутренние ресурсы, до которых снаружи доступа быть не должно (CVE-2026-44578, 8,6); обход проверки прав — специально собранные запросы доходят до защищённых страниц мимо вашей проверки входа (CVE-2026-44575, 7,5); ещё два обхода защитной прослойки между запросом и приложением (CVE-2026-44574, CVE-2026-44573); и отказ в обслуживании через исчерпание соединений. Остальные из тринадцати мельче, но из того же набора: отравление кэша (посетителю подсовывают подменённую сохранённую копию страницы, ×2), отказ в обслуживании в обработчике картинок и межсайтовый скриптинг (×2), плюс отказ в обслуживании в React Server Components — серверной части React (CVE-2026-23870). Современная платформа — а урок тот же: код есть код, и дыры в нём бывают.

А вот PHP — язык, на котором работает сайт, — преподнёс сюрприз. В релизе 7 мая (8.2.31 / 8.3.31 / 8.4.21 / 8.5.6) закрыли критическую (9,8) use-after-free (ошибка работы с памятью: программа обращается к памяти, которую уже освободила) в расширении SOAP — CVE-2026-6722: кто управляет телом SOAP-запроса, может выполнить код на сервере, где открыт SOAP-веб-сервис. Тем же релизом исправили XSS на служебной странице статуса PHP-FPM (CVE-2026-6735, 6,1) и ещё несколько менее опасных дыр в SOAP, DOM и разборщике HTML. Даже у языка, на котором работает сайт, выходят критические дыры, исправление которых надо реально ставить.

Интернет-магазины: PrestaShop, Magento

Магазины — это где деньги, поэтому именно там и атакующие. PrestaShop раскрыл более неприятную дыру 14 мая: CVE-2026-44212 с оценкой 9,3. Атакующий без входа отправляет вредоносное письмо через публичную форму «Контакты»; скрипт срабатывает позже, уже внутри привилегированной админки, когда ваш сотрудник открывает это сообщение, — прямой путь к перехвату сессии и полному захвату админки. Исправление: 8.2.6 / 9.1.1.

Magento / Adobe Commerce 12 мая выпустил бюллетень APSB26-49 — 15 исправлений. Самая серьёзная — хранимая XSS на 8,7 из 10, которая может выполнить код в админке (CVE-2026-34686, нужен низкопривилегированный аккаунт). Ещё две — без входа обходят проверку прав и дают доступ на запись (CVE-2026-34645, CVE-2026-34646, 7,5); а в магазине «доступ на запись, которого быть не должно» — это и есть способ подсадить перехватчик карт или поддельную страницу оплаты. Ещё пять подряд (с CVE-2026-34648 по CVE-2026-34652, все на 7,5) — отказ в обслуживании через исчерпание ресурсов; остальные — запись файлов и обход защиты. Adobe пишет, что эксплуатации в реальных атаках пока не видел.

Сами веб-серверы: nginx, Apache

Это слой, о котором владелец сайта не думает никогда, потому что к его сайту он отношения не имеет, — это программа, которая отдаёт все сайты на машине. 13 мая в nginx раскрыли CVE-2026-42945 (8,1; по новой шкале CVSS 4.0 — 9,2): переполнение буфера в памяти (программа пишет данные за границы отведённого ей участка) в модуле перезаписи, которое без входа можно вызвать специальными запросами, уронив рабочие процессы, а при удачных условиях — и выполнить код. Готовый эксплойт появился публично за считаные дни.

И nginx, и Apache httpd — среди серверов, по которым бьёт «HTTP/2-бомба», CVE-2026-49975 (7,5), раскрытая в самом конце мая: один вредоносный запрос вычерпывает память сервера и кладёт его. (NVD дополнил запись 8 июня; согласованное раскрытие было 27 мая.)

Панель управления: cPanel — вплоть до root

Четыре слоя выше были в сайте. Этот — в панели управления, той самой админ-панели, которую ставят на сервер, чтобы им было удобнее управлять. Плагин LiteSpeed для cPanel до версии 2.4.7 нёс дыру повышения прав с оценкой 9,8, и запись NVD говорит прямо: в мае 2026 года её применяли в реальных атаках, с повышением «возможно, вплоть до root». Root — это полный контроль над всем сервером: каждым сайтом, каждой базой, каждой копией. Не один сайт — все сразу. Это одна из причин, по которой наш стек не использует cPanel: каждая прикрученная панель — это лишний код, лишние входы, лишняя поверхность атаки, и когда она ломается, падает не страница, а вся машина.

Цепочка поставок: пакеты, из которых собран ваш сайт

Наконец, слой, который вообще не дыра в вашем коде, — это яд в коде, который вы устанавливаете (готовые пакеты, которые разработчик подключает к сайту). Май для него выдался жестоким. 11 мая атакующие за шесть минут опубликовали 84 заражённые версии в 42 пакетах @tanstack/* в реестре npm; код воровал доступы (AWS, GCP, Kubernetes, Vault, GitHub, npm, SSH) и переопубликовывал сам себя через пакеты других разработчиков — поймали примерно за 20 минут, по собственному разбору TanStack. В конце месяца (28–29 мая) Microsoft выявил 45 вредоносных пакетов npm с трёх аккаунтов, которые тихо снимали отпечаток с машин разработчиков под будущую атаку. Не обошло и мир PHP: в конце мая атакующие переписали git-метки пакетов laravel-lang (Composer), чтобы воровать секреты сборки (об этом сообщила StepSecurity). Если ваш сайт собран на Node или Laravel, заражённый пакет — это дыра, которая входит через вашу же парадную дверь.

Что в итоге атаковали

Три дыры месяца подтверждённо использовали по-настоящему, а не в теории:

  • Drupal (CVE-2026-9082) — в каталоге эксплуатируемых у CISA через два дня после патча.
  • cPanel / LiteSpeed (CVE-2026-48172) — NVD пишет, что её применяли в реальных атаках в мае.
  • Волны в npm — живые атаки, нацеленные на доступы.

У дыры в nginx за считаные дни появился публичный эксплойт — а это шаг ровно перед массовым сканированием. Это и есть нынешний ритм: исправление выходит, открытая сводка показывает атакующим, куда смотреть, а боты прочёсывают интернет в поисках тех, кто не обновился. Опасность живёт в зазоре между «исправление вышло» и «исправление стоит на вашем сайте».

Что общего: дело никогда не в одном слое, на который грешишь

Вернитесь к таблице. CMS, фреймворк, язык, магазин, веб-сервер, панель управления, реестр пакетов — семь совершенно разных слоёв, один месяц, и в каждом нашлось что-то серьёзное. Дыра никогда не оказывается в том знаменитом ядре, за которое вы переживаете, — она в плагине, в режиме своего сервера, в драйвере базы, в двухфакторной аутентификации, в одной проверке прав, в модуле перезаписи, в панели управления, в пакете, который вы не писали. И «современность» не освобождает: даже у Astro — статичного по сути фреймворка, который выбирают ради безопасности, — была своя критическая дыра ещё в начале 2026 года (CVE-2026-33768, 9,1). Нет такой платформы, которая бы вас от этого избавляла. «Мы не на WordPress» не даёт ничего, если за остальными шестью слоями никто не следит.

Что это значит, если у вас сайт, а не сервер

  • Безопасного стека нет — есть тот, за которым следят. За каждым слоем выше нужен кто-то, кто отслеживает его сводки по безопасности. Вопрос не в том, какая технология; вопрос в том, смотрит ли кто-нибудь сразу за всеми.
  • Меньше деталей — меньше дверей. Каждый плагин, пакет, дополнение и панель управления — это ещё код, который может выдать дыру на 9,8. История с cPanel ровно об этом: надстройки ради удобства — это тоже поверхность атаки.
  • Обновлять в ту же неделю, а не в тот же квартал. Для критической дыры без входа «руки дойдут позже» проигрывает ботам, которым хватает дней.
  • Резервные копии, которые реально разворачиваются, — и отдельно от сервера. Когда дырой всё же воспользуются, проверенная копия в стороне — это разница между испорченным днём и потерянным бизнесом.

Где здесь мы

Это и есть то, что хостинг с обслуживанием делает в фоне, — и поэтому это работа не только про WordPress. Мы следим за сводками по безопасности по каждому слою, который держим, — CMS, фреймворк, язык, магазин, веб-сервер, пакеты, — закрываем критические внутри опасного окна, держим число деталей небольшим и работаем на сервере без cPanel и прикрученных к нему панелей, чтобы ломаться было нечему. Дыра на 9,8 из новостей становится для наших клиентов обновлением на пять минут, а не разгребанием выходных, — где бы в стеке она ни вылезла.

Чтобы бесплатно посмотреть, какие известные дыры касаются именно вашего сайта, начните отсюда: где проверить, какие дыры угрожают сайту. Про волну именно по WordPress — четыре проверенных плагина, четыре критические дыры. А если сайт сделали и оставили без присмотра — а именно так дыры и стоят незакрытыми месяцами — начните отсюда: разработчик пропал — кто теперь следит за сайтом.

Оговорка про охват

Это заметная картина мая 2026 — критические и высокоопасные дыры по каждому крупному слою веба плюс то, что подтверждённо атаковали. Это не каждая CVE месяца: одни только WordPress и его плагины дают десятки сводок поменьше, которые целиком ведут Patchstack и Wordfence, и мы не перечисляли каждую. Мы также не брали то, что не относится к маю или к вебу (например, дыра в шаблонизаторе OpenCart [CVE-2026-3714] — мартовская и требует прав администратора). Каждая цифра выше сверена с официальной записью NVD или бюллетенем разработчика до публикации.

Связаться

Покажите ваш сайт. Скажем, что реально не так.

Бесплатный 30-минутный разговор в WhatsApp, Telegram или по звонку. Без презентаций, без навязывания дополнительных услуг. Если мы не подходим — подскажем, кто подойдёт.

Связаться