Четыре плагина WordPress получили уязвимости обхода аутентификации с оценкой 9.8
В один день в четырёх плагинах WordPress нашли критические уязвимости обхода аутентификации с оценкой CVSS 9.8, позволяющие без учётных данных захватить аккаунт администратора. Wordfence заблокировала 137 атак на WPMobile.App за сутки; исправления уже выпущены.
- DevKit Pro ≤ 2.3.0: захват админа через cookie и revert_switch (CVE-2026-14378)
- Divi Membership ≤ 2.3.0: вход без пароля через параметр paypal_param (CVE-2026-19660)
- JSON API Auth ≤ 3.1.2 отдавал кэш сессии админа анонимным запросам (CVE-2026-97637)
- Исправления: DevKit Pro 2.3.1, Divi Membership 3.0.0, JSON API Auth 3.1.3, WPMobile.App 11.85
Читать дальше
Безопасность