Коротко: три безкоштовні публічні бази показують, які діри реально небезпечні — і читати їх можна власними силами. CISA KEV — що експлуатують у світі прямо зараз; Patchstack і WPScan — вразливості ваших WordPress-плагінів і тем; стрічка CVE / NVD — усе інше у вашому стеку (наборі технологій, на якому працює сайт). Нижче — що це за джерела і як витратити на них десять хвилин на місяць.
Ми тримаємо хостинг клієнтських сайтів і самі щодня дивимося ці стрічки, тож тут — практична версія з посиланнями на першоджерела, а не на перекази.
Чому «відома» вразливість — найнебезпечніша
«Відома вразливість» звучить безневинно: вона задокументована, до неї зазвичай є виправлення. Саме тому вона небезпечна — виправлення публічне, а часто публічний і робочий експлойт (готовий код для злому через цю діру). Атакувальники б’ють по ній масово й автоматично. Коли в грудні 2025 року публічно розкрили критичну вразливість React2Shell (CVE-2025-55182, CVSS 10.0 — максимум за шкалою небезпеки від 0 до 10), її почали експлуатувати протягом годин — Cloudflare зафіксував понад 582 млн спроб за перший тиждень. «Оновимося наступного місяця» — це і є та щілина, в якій вони живуть.
1. CISA KEV — що експлуатують прямо зараз
Що це: каталог відомих експлуатованих вразливостей (Known Exploited Vulnerabilities), який веде американське кіберагентство CISA. Вразливість потрапляє в список лише за трьох умов: є ідентифікатор CVE, є зрозуміле виправлення і є надійні дані, що її використовують у реальних атаках.
Чим корисно: щороку публікуються тисячі CVE, але більшість так і не використовують в атаках. KEV — короткий список тих, які використовують. Держоргани США за законом зобов’язані закривати все з нього до встановленого строку, і CISA радить будь-якій організації робити так само.
Як користуватися (безкоштовно): дивіться на cisa.gov або завантажте весь каталог у CSV чи JSON і шукайте софт, який у вас стоїть.
Чесне застереження: KEV скошений у бік корпоративного заліза — VPN, фаєрволи, поштові сервери, продукти Microsoft. Якщо ваш сайт — це WordPress-візитка чи магазин, більшої частини вашого реального ризику тут не буде. Для цього — наступні два джерела.
2. Patchstack і WPScan — для WordPress, де живе основний ризик малого бізнесу
На WordPress-сайті діри, через які зламують, майже завжди в плагінах і темах, а не в ядрі. Це відстежують дві безкоштовні бази:
- Patchstack — безкоштовна база вразливостей плагінів, тем і ядра WordPress, зібрана вручну. Введіть назву плагіна — побачите відомі проблеми і версію, де їх закрито.
- WPScan — постійно оновлювана база вразливостей WordPress (належить Automattic). Є безкоштовний API-доступ для некомерційного використання і сканер у командному рядку. Найпростіший шлях для не-технічного власника — Jetpack Protect, безкоштовний плагін, який за даними WPScan підсвічує вразливі плагіни на вашому сайті.
Що зробити на практиці: відкрийте список плагінів і перевірте ті, що реально використовуєте. Плагін, який поставили два роки тому і забули, — класичний вхід.
3. CVE / NVD — для всього іншого у стеку
Для того, що не WordPress, — PHP, JavaScript-фреймворк, бібліотеки, сам сервер — базовий шар це програма CVE і американська Національна база вразливостей (NVD). Обидві безкоштовні й публічні. Вручну щодня ви їх читати не будете — за вас це роблять інструменти і хостер; але саме там лежить першоджерело.
Як користуватися цим власними силами
- Раз на місяць випишіть, що реально працює на сайті: версія WordPress, активні плагіни й теми, версія PHP.
- WordPress-частини перевірте в Patchstack або через Jetpack Protect; у KEV загляньте щодо корпоративного софту, на якому тримаєтесь.
- Щось із вашого списку є в базі — оновлюйте. Виправлення поки немає — вимкніть або замініть, доки не з’явиться.
- Спочатку перевірте оновлення на копії, щоб виправлення не поклало робочий сайт.
Список покаже, але не виправить
База каже, що вразливо. Вона нічого не патчить і не розбудить вас, коли нова діра вийде о 2 ночі в неділю. Хтось має стежити за стрічками і ставити виправлення вчасно — це і є справжня робота, і здебільшого заради неї й існує хостинг із обслуговуванням.
Це і є наша частина: на нашому хостингу із обслуговуванням ми стежимо за цими стрічками по вашому стеку на всіх тарифах і закриваємо діри — спочатку на копії сайту, щоб оновлення не зламало робочу версію. Якщо не хочете ставати власним аналітиком з безпеки — це до нас.