Dacă ați primit de la mine un e-mail care vă îndrumă către una dintre paginile de mai jos, este pentru că un manifest public de versiuni de pe site-ul dumneavoastră indică o componentă învechită sau vulnerabilă. Fiecare notificare explică de ce contează și cum se remediază. Acestea sunt notificări de bună-credință, prin divulgare responsabilă: nu vă cer bani, parole sau acces la site-ul dumneavoastră.

21 operatori de site-uri au răspuns pentru a confirma că o notificare din acest proiect i-a ajutat să remedieze o componentă vulnerabilă de pe site-ul lor.

  • Notificare de securitate Creative Mail

    creative-mail-by-constant-contact (Constant Contact) | CVE-2026-3985 (injecție SQL neautentificată prin gestionarea coșurilor abandonate WooCommerce; nicio versiune remediată, plugin retras din WordPress.org)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune a pluginului Creative Mail by Constant Contact (creative-mail-by-constant-contact) afectată de CVE-2026-3985, inclusiv ce versiuni sunt afectate, de ce nu există nicio actualizare de instalat și cum să eliminați sau să înlocuiți pluginul în siguranță.

  • Notificare de securitate Page Builder CK (injecție SQL)

    com_pagebuilderck (Joomlack) | CVE-2026-77994 (injecție SQL de ordinul doi fără autentificare, citire din baza de date)

    Îndrumări pentru operatorii de site-uri Joomla contactați în legătură cu o vulnerabilitate de injecție SQL (CVE-2026-77994) în extensia Page Builder CK (com_pagebuilderck), inclusiv cum să vă verificați versiunea și ce să faceți - menționând că doar linia Joomla 5/6 are o versiune remediată.

  • Notificare de securitate Depicter

    depicter (Averta) | CVE-2026-66622 (injecție SQL fără autentificare, de ordinul doi, prin înregistrările de formular colectate, CVSS 7.5, fără versiune remediată încă)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune a pluginului Depicter Popup & Slider Builder (folder depicter, de Averta) afectată de CVE-2026-66622, o injecție SQL fără autentificare pentru care nu există încă o versiune remediată, inclusiv de ce contează doar dacă colectați înregistrări printr-un formular Depicter și le vizualizați, cum să vă citiți versiunea fără să fiți indus în eroare de marcajele de timp ale resurselor pluginului și ce puteți face cât timp o remediere este în așteptare.

  • Notificare de securitate Forminator Forms

    forminator (WPMU DEV) | CVE-2026-15748 (încărcare de fișiere fără autentificare ce poate duce la execuție de cod la distanță, condiționată de existența unui câmp de încărcare fișiere într-un formular)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune a pluginului Forminator Forms (folder forminator, de WPMU DEV) afectată de CVE-2026-15748, inclusiv de ce întrebarea decisivă este dacă vreunul dintre formularele dumneavoastră are un câmp de încărcare fișiere, cum să citiți versiunea dumneavoastră fără a fi păcăliți de bibliotecile încorporate ale pluginului și cum să actualizați în siguranță.

  • Notificare de securitate Drag and Drop Multiple File Upload for Contact Form 7

    drag-and-drop-multiple-file-upload-contact-form-7 (codedropz) | CVE-2026-18781 (încărcare de fișiere fără autentificare ce poate duce la execuție de cod la distanță, condiționată de un câmp de încărcare ce acceptă orice tip de fișier)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune a pluginului Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, de codedropz) afectată de CVE-2026-18781, inclusiv de ce întrebarea decisivă este dacă un câmp de încărcare acceptă orice tip de fișier, cum să vă citiți versiunea fără să o confundați cu pluginul WooCommerce al autorului și cum să actualizați în siguranță.

  • Notificare de securitate iCagenda

    com_icagenda (JoomliC) | CVE-2026-48939 (încărcare de fișiere arbitrare fără autentificare ce duce la execuție de cod la distanță, CVSS 9.8, CISA KEV)

    Îndrumări pentru operatorii de site-uri Joomla contactați în legătură cu o versiune a extensiei iCagenda (com_icagenda) afectată de CVE-2026-48939, inclusiv cele două condiții care, împreună, fac un site afectat, de ce această pagină nu este de acord cu avizul producătorului privind versiunile de Joomla expuse, cum să citiți ambele numere de versiune și cum să verificați dacă există semne de compromitere.

  • Notificare de securitate Balbooa Forms

    com_baforms (Balbooa) | CVE-2026-56291 (încărcare de fișiere arbitrare fără autentificare ce duce la execuție de cod la distanță, CVSS 10.0, CISA KEV)

    Îndrumări pentru operatorii de site-uri Joomla contactați în legătură cu o versiune a extensiei Balbooa Forms (com_baforms) afectată de CVE-2026-56291, inclusiv de ce versiunea la care trebuie să actualizați nu este versiunea care remediază această problemă, de ce nicio lansare mai veche nu este sigură, cum să citiți versiunea dumneavoastră fără a fi păcăliți de numărul din sursa paginii dumneavoastră și cum să verificați dacă există semne de compromitere.

  • Notificare de securitate Content Views

    content-views-query-and-display-post-page (Content Views / PT Guy) | CVE-2026-15361 (injecție SQL accesibilă oricărui utilizator conectat, inclusiv Subscriber)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune a pluginului Content Views – Post Grid & Filter (content-views-query-and-display-post-page) afectată de CVE-2026-15361, inclusiv de ce întrebarea decisivă este cine poate obține un cont pe site-ul dumneavoastră și nu vreo setare, cum să citiți versiunea dumneavoastră fără a fi păcăliți de bibliotecile încorporate ale pluginului și cum să actualizați în siguranță.

  • Notificare de securitate Profile Builder

    profile-builder (Cozmoslabs) | CVE-2026-15368 (preluare de cont neautentificată prin conectarea automată după înregistrare)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune a pluginului Profile Builder (profile-builder, de Cozmoslabs) afectată de CVE-2026-15368, inclusiv cum să verificați dacă setarea Conectare automată vă expune site-ul, cum să citiți versiunea dumneavoastră fără a fi păcăliți de modulele suplimentare incluse ale pluginului și cum să actualizați în siguranță.

  • Notificare de securitate Link Library

    link-library | CVE-2026-16532 (injecție SQL fără autentificare în gestionarea trimiterilor de linkuri)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune a pluginului Link Library (link-library) afectată de CVE-2026-16532, inclusiv de ce problema este accesibilă indiferent de modul în care este configurat pluginul, cum să vă verificați versiunea în mod fiabil și cum să actualizați în siguranță.

  • Notificare de securitate Blog Floating Button

    blog-floating-button | CVE-2026-15383 (cross-site scripting stocat fără autentificare în ecranul de raportare din administrare)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune a pluginului Blog Floating Button (blog-floating-button) afectată de CVE-2026-15383, inclusiv ce anume atinge de fapt problema, cum să vă verificați versiunea în mod fiabil și cum să actualizați în siguranță.

  • Notificare de securitate Simple Membership

    simple-membership | CVE-2026-15930 (preluare neautentificată a unui cont de administrator)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune a pluginului Simple Membership (simple-membership) afectată de CVE-2026-15930, inclusiv cum să vă verificați versiunea în mod fiabil, cum să actualizați în siguranță și de ce verificarea obișnuită pentru conturi de administrator noi și necunoscute nu ar detecta această problemă.

  • Notificare de securitate SMS Alert

    sms-alert | CVE-2026-11387 (preluare de cont neautentificată, CVSS 9.8)

    Îndrumări pentru operatorii de site-uri WordPress și WooCommerce contactați în legătură cu o versiune a pluginului SMS Alert (sms-alert) afectată de CVE-2026-11387, inclusiv cum să verificați dacă configurația dumneavoastră OTP este deloc expusă, cum să verificați versiunea dumneavoastră în mod fiabil și cum să actualizați în siguranță.

  • Notificare de securitate ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (versiune cu backdoor, plugin închis)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune cu portiță ascunsă a pluginului Advanced Responsive Video Embedder (ARVE), CVE-2026-18072, inclusiv de ce actualizarea nu ajută, care versiune este curată și ce trebuie verificat ulterior.

  • Notificare de securitate Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (injecție SQL fără autentificare)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune afectată a pluginului de programări Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, inclusiv cum să vă verificați versiunea, să actualizați în siguranță și de ce merită să schimbați apoi parolele administratorilor.

  • Notificare de securitate Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (încărcare arbitrară de fișiere fără autentificare)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune vulnerabilă a pluginului Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, inclusiv cum să vă verificați versiunea, să actualizați în siguranță și să căutați semne de încărcări de fișiere neautorizate.

  • Notificare de securitate ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (escaladare de privilegii neautentificată)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune a pluginului ProfilePress (wp-user-avatar) afectată de CVE-2026-12497, inclusiv cum să verificați dacă configurația dumneavoastră de înregistrare este expusă, cum să vă verificați versiunea și cum să actualizați în siguranță.

  • Notificare de securitate Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune a pluginului Events Manager (events-manager) afectată de CVE-2026-12987, inclusiv cum să verificați dacă configurația dumneavoastră de rezervări este expusă, cum să vă verificați versiunea și cum să actualizați în siguranță.

  • Notificare de securitate Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Îndrumări pentru operatorii de magazine WordPress/WooCommerce contactați în legătură cu o versiune vulnerabilă a pluginului Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, inclusiv cum să vă verificați versiunea și să o actualizați în siguranță.

  • Notificare de securitate Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (ocolire a autentificării neautentificată)

    Îndrumări pentru operatorii de magazine WordPress contactați în legătură cu o versiune vulnerabilă a pluginului Premium Packages (wpdm-premium-packages), un add-on WordPress Download Manager, CVE-2026-15348, inclusiv cum să vă verificați versiunea și să o actualizați în siguranță.

  • Notificare de securitate Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune vulnerabilă a pluginului de tip page builder Kirki (kirki), CVE-2026-8206, inclusiv cum să vă verificați versiunea, să o actualizați și să verificați dacă există semne de acces neautorizat la conturi.

  • Notificare de securitate JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Îndrumări pentru operatorii care rulează o versiune învechită a pluginului Joomla Content Editor (JCE), inclusiv cum să vă verificați versiunea și să o actualizați în siguranță.

  • Notificare privind Joomla ajuns la sfârșitul ciclului de viață

    Nucleul Joomla | Versiune fără suport

    Îndrumări pentru operatorii care rulează o instalare Joomla ajunsă la sfârșitul ciclului de viață (3.x sau anterioară), inclusiv cum să vă verificați versiunea și să o actualizați la o versiune cu suport.

  • Notificare de securitate SP Page Builder

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Îndrumări pentru operatorii care rulează o versiune vulnerabilă a extensiei SP Page Builder, inclusiv cum să vă verificați versiunea, să o actualizați și să verificați dacă există semne de compromitere.

  • Notificare de securitate FunnelKit (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Îndrumări pentru operatorii de magazine WordPress/WooCommerce contactați în legătură cu o versiune vulnerabilă a pluginului Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, inclusiv cum să vă verificați versiunea, să o actualizați și să verificați finalizarea comenzii pentru cod injectat de furt de date de plată.

  • Notificare de securitate Page Builder CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Îndrumări pentru operatorii de site-uri Joomla contactați în legătură cu o versiune vulnerabilă a extensiei Page Builder CK (com_pagebuilderck), CVE-2026-56290, inclusiv cum să vă verificați versiunea, să actualizați la versiunea remediată pentru linia dumneavoastră de Joomla și să verificați dacă există semne de compromitere.

  • Notificare de securitate Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Îndrumări pentru operatorii de site-uri WordPress contactați în legătură cu o versiune vulnerabilă a pluginului Burst Statistics (burst-statistics), CVE-2026-8181, inclusiv cum să vă verificați versiunea, să o actualizați și să verificați dacă există semne de acces neautorizat la nivel de administrator.