← Усі статті Блог

Анатомія 2026: чотири перевірені плагіни WordPress — чотири критичні діри

Коротко: за першу половину 2026 року чотири найпопулярніші плагіни WordPress — інструмент для резервних копій, плагін кешування, доповнення для аналітики й конструктор сторінок — отримали по критичній дірі з оцінкою небезпеки 9,8 з 10. Кожною міг скористатися будь-хто, без входу на сайт. Разом ці плагіни стоять більш ніж на двох мільйонах сайтів. І жодна з дір не була в самому WordPress — усі чотири в плагінах. Ось що варто зрозуміти: небезпека не в ядрі WordPress, а в доповненнях, які до нього прикручують, — і в розриві між днем, коли діру оприлюднили, і днем, коли оновили ваш сайт.

Ми тримаємо хостинг з обслуговуванням і стежимо за такими зведеннями по клієнтських сайтах, тож нижче — розбір простою мовою, зібраний з офіційних записів про діри та лічильників встановлень самого каталогу плагінів, а не із заголовків.

Чотири діри поруч

Плагін (що робить)Активних сайтівДіра простими словамиНебезпекаСтало відомо
WPvivid Backup & Migration — резервні копії900 000+Стороння людина могла завантажити файл і виконати свій код — без входу (CVE-2026-1357)9,8 / 10лют. 2026
Breeze — кеш / прискорення400 000+Стороння людина могла завантажити небезпечний файл — без входу (CVE-2026-3844)9,8 / 10кві. 2026
Burst Statistics — приватна аналітика200 000+Перевірку входу можна було обійти й діяти від імені адміністратора (CVE-2026-8181)9,8 / 10трав. 2026
Kirki — конструктор сторінок500 000+Через зламане скидання пароля захоплювали обліковий запис адміністратора (CVE-2026-8206)9,8 / 10черв. 2026

Небезпека — це галузева оцінка від 0 до 10 (шкала CVSS); 9,8 — майже межа, гірше лише рівно десятка. Найтривожніше тут — «без входу»: атакувальнику не потрібні ні обліковий запис, ні пароль, і не треба, щоб жертва на щось натиснула.

Головне — те, що в них спільного

Пройдіться по таблиці. Чотири різні завдання — копії, швидкість, вимірювання, оформлення. Чотири різні компанії. І на кожному рядку той самий вирок: критично, і дістати може цілком стороння людина.

Дві діри б’ють сильніше за решту. Плагін резервних копій ставлять саме для того, щоб аварія не нашкодила, — а він став входом для атаки. Плагін приватної аналітики додають, щоб поважати відвідувачів, — а він дав атакувальнику видати себе за адміністратора. Інструменти, які прикручують заради безпеки, усе одно лишаються просто програмами, а в програмах бувають діри.

Річ майже ніколи не в самому WordPress

Ось цифра, що змінює всю картину. За 2025 рік Patchstack нарахував 11 334 нові вразливості в усьому світі WordPress — на 42% більше, ніж роком раніше. З них 91% — у плагінах, 9% — у темах оформлення і лише 6 — у ядрі WordPress, причому всі шість низького пріоритету.

Ядро WordPress перевіряють тисячі людей, і зламати його важко. А таймер зворотного відліку, контактна форма, плагін кешування — кожен із них побічний проєкт невеликої команди, і на звичайному сайті їх з десяток. Ось де й відчиняються двері.

Найнебезпечніше — не сама діра, а очікування

Усі чотири плагіни вже виправили. Оновлення зазвичай виходить за лічені дні після того, як діру оприлюднюють. То чому сайти все одно зламують?

Бо відлік починається тієї миті, коли про вразливість оголосили. Patchstack відніс 1 966 дір 2025 року — 17% — до категорії високої небезпеки: «імовірне використання в масових автоматичних атаках». Простіше кажучи: боти читають ті самі відкриті зведення, що й ви, а потім прочісують інтернет у пошуках сайтів, які ще не оновилися. Небезпека живе в розриві між «виправлення вийшло» і «виправлення стоїть на вашому сайті». Якщо цей розрив ніхто не закриває, то оновлення, що вийшло за тиждень, але не встановлене вами, не захищає ні від чого.

Що це означає, якщо у вас сайт, а не сервер

  • Оновлювати того ж тижня, а не того ж кварталу. Для критичної діри, якою користуються без входу, «руки дійдуть пізніше» міряється проти ботів, яким вистачає днів.
  • Менше плагінів. Кожен — ще одна маленька компанія, ще один код, ще одна можлива діра на 9,8. Найнебезпечніший той, що поставили одного разу й забули.
  • Резервні копії, які справді розгортаються, — і окремо від сервера. WPvivid тут як нагадування: входом може виявитися навіть плагін копій, тож врятує вас та копія, що лежить окремо й перевірена.
  • Хтось має стежити за зведеннями. Не ви об одинадцятій вечора за читанням бюлетенів про вразливості. А той, чия робота — помітити «критична діра в плагіні, який у вас стоїть» і закрити її раніше за сканери.

Де тут ми

Здебільшого це і є те, що непомітно робить хостинг з обслуговуванням: стежити за зведеннями з безпеки, закривати критичні діри в плагінах усередині небезпечного вікна, тримати число плагінів невеликим і зберігати перевірені копії окремо від сервера — щоб діра на 9,8 з новин обернулася оновленням на п’ять хвилин, а не розгрібанням вихідних. Щоб вести сайт бізнесу, не треба ставати фахівцем з безпеки. Але хтось має бути тим, хто читає зведення й діє за ним.

Щоб безкоштовно подивитися, які відомі діри стосуються саме вашого сайту, почніть звідси: де перевірити, які діри загрожують сайту. Зворотний бік тієї ж теми — плагін, що став небезпечним тому, що змінився його власник, а не код: хтось скупив три десятки плагінів і в кожен зашив бекдор (прихований чорний хід у коді). А якщо сайт зробили й лишили без нагляду: розробник зник — хто тепер стежить за сайтом.

Зв'язатися

Покажіть ваш сайт. Скажемо, що насправді не так.

Безкоштовна 30-хвилинна розмова у WhatsApp, Telegram або дзвінком. Без презентацій, без нав'язування додаткових послуг. Якщо ми не підходимо — підкажемо, хто підійде.

Зв'язатись