Ako ste od mene primili e-poruku koja upućuje na ovu stranicu, to je zato što se čini da vaše web-mjesto koristi verziju dodatka Depicter Popup & Slider Builder (WordPress dodatak autora Averta, koji se u vašim datotekama nalazi na putanji /wp-content/plugins/depicter/) koja spada u zahvaćeni raspon poznatog sigurnosnog propusta. Ova stranica objašnjava u čemu je propust, kako utvrditi koliko je važan za vaše web-mjesto, kako pravilno očitati svoju verziju bez zabune te, budući da ispravljena verzija još ne postoji, što možete učiniti u međuvremenu.

Riječ je o propustu CVE-2026-66622, SQL injekciji. Zahvaća svako izdanje od verzije 3.5.0 nadalje, uključujući trenutačno izdanje, 4.8.0. Objavljena razina ozbiljnosti je CVSS 7.5 (Visoka), koju je dodijelio Patchstack, organizacija koja ga je prijavila. Nisam upoznat s javno dostupnim kodom za njegovo iskorištavanje.

U trenutku pisanja ne postoji ispravljena verzija. To je neuobičajen dio, i želim to reći jasno: proizvođač dodatka još nije objavio verziju koja zatvara ovaj propust, a najnovije izdanje (4.8.0, od 15. kolovoza 2026.) i dalje je zahvaćeno. Stoga, za razliku od većine ovakvih obavijesti, ova ne može završiti rečenicom „ažurirajte na verziju X”. Umjesto toga završava s nekoliko privremenih koraka i preporukom da pratite izdanje novije od 4.8.0. Ovu ću stranicu ažurirati čim se pojavi ispravljena verzija.

Starija izdanja, prije verzije 3.5.0, nisu zahvaćena ovim propustom. Za razliku od nekih propusta, ovaj je uveden u točno određenom trenutku povijesti dodatka: ranjivi kôd za rad s bazom podataka prvi se put pojavio u verziji 3.5.0 (rujan 2024.). Ako koristite nešto starije od 3.5.0, ovaj se konkretan propust na vas ne odnosi, iako je dodatak koji zaostaje toliko izdanja vrijedno ažurirati iz drugih razloga.

Prije svega, kvalifikacija koja određuje koliko je ovo važno za vaše web-mjesto, jer to radije kažem izravno nego da obavijest zvuči ozbiljnije nego što jest. Riječ je o pohranjenom propustu drugog reda, što znači da moraju biti ispunjena dva uvjeta da bi djelovao:

  1. Vaše web-mjesto prikuplja unose kroz Depicterov obrazac. Depicter može izraditi slidere, skočne prozore i obavijesne trake koje samo prikazuju sadržaj, i ako ga koristite isključivo za to, ovaj propust vas ne dosiže. Važan je jedino ako koristite Depicterov obrazac (za pretplatu, kontakt ili prikupljanje potencijalnih klijenata) koji pohranjuje ono što posjetitelji pošalju.
  2. Administrator kasnije otvori ili izveze te unose. Zlonamjerni unos anonimni posjetitelj zasadi kroz obrazac, no on ništa ne čini u trenutku slanja. Pokreće se tek kasnije, kada vi ili drugi administrator otvorite ili izvezete prikupljene unose na zaslonu dodatka Leads u administraciji WordPressa.

Dakle, ovo nije propust koji stranac može upotrijebiti za izravno čitanje vaše baze podataka, i nije nešto što napada posjetitelje vašeg web-mjesta. Odvija se unutar vaše vlastite administracije, i to samo ako prikupljate unose obrazaca i potom ih pregledavate. Vašu verziju dodatka mogu očitati iz javne datoteke, ali ne mogu vidjeti koristite li Depicterov obrazac niti otvarate li ikada njegove unose, pa je ova obavijest upozorenje iz predostrožnosti, a ne potvrđen nalaz o vama.

Vrijedi biti precizan oko toga što ovaj propust jest, a što nije. On omogućuje da unos koji je anonimni posjetitelj zasadio kroz obrazac pročita podatke iz baze podataka vašeg web-mjesta kada administrator pregleda prikupljene unose: podatke poput hasheva lozinki i tajnih ključeva koje upit nikada nije trebao otkriti. To valja shvatiti ozbiljno. No nije riječ o preuzimanju vašeg administratorskog računa, niti o udaljenom izvršavanju koda. Spominjem tu granicu jer se sigurnosne obavijesti lako pročitaju kao gore nego što jesu, a radije bih da znate stvaran opseg problema nego da pretpostavite najgore.

Što možete učiniti dok ne postoji ispravak

Budući da ne postoji ispravljena verzija za instalaciju, riječ je o smanjenju izloženosti dok se ona ne pojavi. Otprilike prema tome koliko izravno pomažu:

  • Ako Depicter ne koristite za prikupljanje unosa obrazaca, ovim putem niste izloženi. Korištenje isključivo za slidere, skočne prozore ili obavijesne trake koje prikazuju sadržaj posve je u redu.
  • Ograničite tko može otvoriti zaslon Leads. Propust se pokreće samo kada administrator pregleda prikupljene unose. Ako možete izbjeći otvaranje ili izvoz Depicterovih unosa na zaslonu Leads dok se čeka ispravak (ili taj zaslon ograničiti na što manji broj pouzdanih osoba), smanjujete vremenski prozor u kojem bi se propust mogao pokrenuti.
  • Razmislite trebate li obrazac uopće trenutačno. Ako određeni Depicterov obrazac za prikupljanje kontakata nije neophodan, njegovim uklanjanjem ili onemogućavanjem uklanjate put kojim se unos ubacuje.
  • Ako Depicter na vašem web-mjestu ne obavlja ništa važno, uklanjanje dodatka posve zatvara ovaj propust. To je najpotpuniji korak, i povrativ je: dodatak možete ponovno instalirati čim izađe ispravljena verzija.
  • Pratite pojavu ažuriranja iznad verzije 4.8.0 i primijenite ga čim izađe. To je stvarni ispravak, kad god ga proizvođač objavi.

Nijedna od ovih mjera nije savršena zamjena za ispravak, zbog čega je glavni savjet i dalje pratiti pojavu ispravljenog izdanja.

Kako pravilno očitati svoju verziju bez zabune

Ako želite potvrditi koju verziju koristite, nemojte se oslanjati na broj verzije koji se pojavljuje u malenoj oznaci ?ver= na adresama resursa dodatka u izvornom kodu vaše stranice. Kod Depictera taj je broj vremenska oznaka datoteke, a ne verzija dodatka: generira se prema trenutku kad je datoteka zadnji put zapisana na vašem poslužitelju, pa se neće poklapati s izdanjem koje doista imate i može izgledati kao gotovo bilo što.

Pouzdan način očitavanja vaše verzije jest vlastita datoteka readme.txt dodatka, koja se isporučuje unutar mape dodatka i poslužuje kao obična tekstualna datoteka. Posjetite:

https://your-site.example/wp-content/plugins/depicter/readme.txt

(zamijenite your-site.example svojom domenom) i pogledajte redak Stable tag: blizu vrha. To je instalirana verzija. Verziju možete vidjeti i u administraciji WordPressa pod Dodaci, gdje će „Depicter Popup & Slider Builder” prikazati svoj broj verzije.

Kako to znam i što nisam učinio

Pogledao sam samo stranice i datoteke koje vaše web-mjesto ionako poslužuje svakom posjetitelju: vašu naslovnicu, adrese resursa upisane na njoj i javnu datoteku readme.txt unutar mape dodatka. Tako sam očitao verziju i potvrdio da je dodatak prisutan.

Nisam pristupio vašoj administraciji WordPressa, vašoj bazi podataka ni bilo kojem privatnom dijelu vašeg web-mjesta. Konkretno, nisam poslao nijedan obrazac, nisam otvorio niti izvezao unose koje vaši obrasci prikupljaju i nisam ništa poslao zahvaćenoj funkciji. Ništa nije testirano ni iskorišteno. Iskorištavanje ovog propusta značilo bi zasaditi injekcijski teret u tuđu bazu podataka, a upravo je to ono što vam ova obavijest pomaže izbjeći, pa to vama, naravno, nisam učinio.

Provjerite sve ovo neovisno

Ne morate mi vjerovati na riječ ni za što od ovoga. Evo nezavisnih izvora:

Ako niste osoba koja održava ovo web-mjesto, proslijedite ovo onome tko ga održava. Ako imate pitanja, slobodno odgovorite na e-poruku koja vas je dovela ovdje.