Notificare de securitate Depicter
Dacă ați primit un e-mail de la mine care vă trimite la această pagină, este pentru că site-ul dumneavoastră pare să ruleze o versiune a Depicter Popup & Slider Builder (pluginul WordPress de Averta, care se află în fișierele dumneavoastră la /wp-content/plugins/depicter/) care se încadrează în intervalul afectat de o problemă de securitate cunoscută. Această pagină explică ce este problema, cum să stabiliți cât de mult contează pentru site-ul dumneavoastră, cum să vă citiți versiunea fără să fiți indus în eroare și, pentru că nu există încă o versiune remediată, ce puteți face între timp.
Problema este CVE-2026-66622, o injecție SQL. Afectează fiecare versiune de la 3.5.0 încolo, inclusiv versiunea curentă, 4.8.0. Severitatea publicată este CVSS 7.5 (Ridicat), de la Patchstack, organizația care a raportat-o. Nu am cunoștință de niciun cod de exploatare public pentru aceasta.
Nu există, la momentul redactării, nicio versiune remediată. Aceasta este partea neobișnuită, și vreau să fiu clar în privința ei: producătorul pluginului nu a lansat încă o versiune care să rezolve această problemă, iar cea mai recentă versiune (4.8.0, din 15 august 2026) este în continuare afectată. Așadar, spre deosebire de majoritatea notificărilor de acest tip, aceasta nu se poate încheia cu „actualizați la versiunea X”. Se încheie cu câteva măsuri temporare și o recomandare de a fi atent la o versiune mai nouă decât 4.8.0. Voi actualiza această pagină dacă și când apare o versiune remediată.
Versiunile mai vechi, dinainte de 3.5.0, nu sunt afectate de această problemă. Spre deosebire de alte defecte, acesta a fost introdus la un punct anume din istoria pluginului: codul vulnerabil de bază de date a apărut pentru prima dată în versiunea 3.5.0 (septembrie 2024). Dacă rulați o versiune mai veche de 3.5.0, această problemă specifică nu vi se aplică, deși un plugin rămas în urmă cu atâtea versiuni merită actualizat din alte motive.
Înainte de orice altceva, calificativul care decide cât de mult contează acest lucru pentru site-ul dumneavoastră, pentru că prefer să îl spun decât să las notificarea să sune mai gravă decât este. Aceasta este o problemă stocată, de ordinul doi, ceea ce înseamnă că trebuie să fie adevărate două lucruri pentru ca ea să aibă efect:
- Site-ul dumneavoastră colectează înregistrări printr-un formular Depicter. Depicter poate construi slidere, ferestre popup și bare de notificare care nu fac altceva decât să afișeze conținut, iar dacă asta este tot ce folosiți, această problemă nu vă atinge. Contează doar dacă folosiți un formular Depicter (un formular de abonare, de contact sau de captare de clienți potențiali) care stochează ce trimit vizitatorii.
- Un administrator deschide sau exportă ulterior acele înregistrări. Datele malițioase sunt plantate de un vizitator anonim prin formular, dar nu fac nimic în momentul trimiterii. Rulează abia mai târziu, când dumneavoastră sau un alt administrator deschideți sau exportați înregistrările colectate în ecranul Leads al pluginului din tabloul de bord WordPress.
Așadar, aceasta nu este o defecțiune pe care un străin o poate folosi pentru a citi baza de date direct, și nu este ceva care atacă vizitatorii site-ului dumneavoastră. Rulează în interiorul propriei dumneavoastră zone de administrare, și doar dacă colectați înregistrări de formular și apoi le vizualizați. Pot citi versiunea pluginului dumneavoastră dintr-un fișier public, dar nu pot vedea dacă folosiți un formular Depicter sau dacă vreodată deschideți înregistrările acestuia, așa că această notificare este o avertizare de precauție, nu o constatare confirmată despre dumneavoastră.
Merită să fim preciși cu privire la ce este și ce nu este această problemă. Ea permite datelor pe care un vizitator anonim le-a plantat printr-un formular să citească date din baza de date a site-ului dumneavoastră atunci când un administrator vizualizează înregistrările colectate: date precum hash-uri de parole și chei secrete pe care interogarea nu era menită să le expună. Acest lucru merită tratat cu seriozitate. Dar nu este o preluare a contului dumneavoastră de administrator, și nu este execuție de cod la distanță. Menționez această limită pentru că notificările de securitate sunt ușor de interpretat exagerat, iar eu prefer să cunoașteți forma reală a problemei decât să presupuneți ce e mai rău.
Ce puteți face cât timp nu există o remediere
Pentru că nu există o versiune remediată de instalat, este vorba despre reducerea expunerii până când una apare. În ordine aproximativă a cât de direct ajută:
- Dacă nu folosiți Depicter pentru a colecta înregistrări de formular, problema nu vă atinge pe această cale. Folosirea lui doar pentru slidere, ferestre popup sau bare de notificare care afișează conținut este în regulă.
- Limitați cine poate deschide ecranul Leads. Problema rulează doar atunci când un administrator vizualizează înregistrările colectate. Dacă puteți evita deschiderea sau exportul ecranului Leads al Depicter cât timp o remediere este în așteptare (sau restricționați acel ecran la cât mai puține persoane de încredere posibil), reduceți fereastra în care ar putea rula.
- Analizați dacă aveți nevoie de formular chiar acum. Dacă un anumit formular de captare de clienți potențiali Depicter nu este esențial, eliminarea sau dezactivarea lui elimină calea de introducere a datelor.
- Dacă Depicter nu face nimic important pe site-ul dumneavoastră, eliminarea pluginului închide problema în întregime. Acesta este cel mai complet pas, și este reversibil: puteți reinstala pluginul odată ce apare o versiune remediată.
- Urmăriți apariția unei actualizări peste versiunea 4.8.0 și aplicați-o prompt de îndată ce apare. Aceasta este remedierea reală, oricând ar lansa-o producătorul.
Niciuna dintre acestea nu este un substitut perfect pentru o remediere, motiv pentru care sfatul principal este să fiți atenți la apariția unei versiuni remediate.
Cum să vă citiți versiunea fără să fiți indus în eroare
Dacă doriți să confirmați ce versiune rulați, nu vă bazați pe numărul de versiune care apare în micuța etichetă ?ver= de pe adresele resurselor pluginului din sursa paginii dumneavoastră. Pentru Depicter, acel număr este un marcaj de timp al fișierului, nu versiunea pluginului: este generat din momentul în care fișierul a fost scris ultima dată pe serverul dumneavoastră, așa că nu se va potrivi cu versiunea pe care o aveți de fapt și poate arăta ca aproape orice.
Modul de încredere de a vă citi versiunea este propriul readme.txt al pluginului, care este inclus în folderul pluginului și este servit ca fișier text simplu. Vizitați:
https://your-site.example/wp-content/plugins/depicter/readme.txt
(înlocuind your-site.example cu propriul dumneavoastră domeniu) și căutați linia Stable tag: aproape de început. Aceea este versiunea instalată. O puteți vedea și în tabloul de bord WordPress, la Pluginuri, unde „Depicter Popup & Slider Builder” va afișa numărul său de versiune.
De unde știu, și ce nu am făcut
M-am uitat doar la paginile și fișierele pe care site-ul dumneavoastră le servește deja fiecărui vizitator: pagina dumneavoastră de start, adresele resurselor scrise în ea și fișierul public readme.txt din interiorul folderului pluginului. Așa am citit versiunea și am confirmat că pluginul este prezent.
Nu am accesat zona de administrare WordPress, baza de date sau vreo parte privată a site-ului dumneavoastră. În mod special, nu am trimis niciun formular, nu am deschis sau exportat înregistrările pe care le colectează formularele dumneavoastră și nu am trimis nimic către funcționalitatea afectată. Nimic nu a fost testat sau exploatat. Exercitarea acestei probleme ar însemna plantarea unui payload de injecție în baza de date a cuiva, exact lucrul pe care această notificare există ca să vă ajute să îl evitați, așa că, evident, nu am făcut asta cu dumneavoastră.
Verificați toate acestea independent
Nu trebuie să mă credeți pe cuvânt pentru niciuna dintre acestea. Acestea sunt surse independente:
- Pluginul din directorul WordPress.org, și versiunea sa curentă: https://wordpress.org/plugins/depicter/
- CVE-2026-66622 în National Vulnerability Database (NVD) a SUA: https://nvd.nist.gov/vuln/detail/CVE-2026-66622
Dacă nu dumneavoastră întrețineți acest site, vă rugăm să transmiteți acest mesaj persoanei care o face. Dacă aveți întrebări, puteți răspunde la e-mailul care v-a adus aici.