Уведомление о безопасности Depicter
Если вы получили от меня письмо со ссылкой на эту страницу, значит ваш сайт, по всей видимости,
использует версию плагина Depicter Popup & Slider Builder (плагин WordPress от Averta,
который лежит у вас в файлах по пути /wp-content/plugins/depicter/), попадающую в затронутый
диапазон известной проблемы безопасности. На этой странице описано, в чём состоит проблема, как
определить, насколько она важна для вашего сайта, как проверить свою версию, не будучи введённым в
заблуждение, и, поскольку исправленной версии пока нет, что можно сделать тем временем.
Проблема отслеживается как CVE-2026-66622: это SQL-инъекция. Она затрагивает каждый выпуск начиная с 3.5.0, включая текущий выпуск, 4.8.0. Опубликованная степень серьёзности: CVSS 7.5 (высокая), по оценке Patchstack, организации, сообщившей об этой проблеме. Мне неизвестно о каком-либо публичном коде эксплуатации для неё.
На момент написания исправленной версии не существует. Это необычная часть, и я хочу сказать об этом прямо: сам разработчик плагина пока не выпустил версию, закрывающую эту проблему, и последний выпуск (4.8.0, от 15 августа 2026 года) по-прежнему ей подвержен. Поэтому, в отличие от большинства подобных уведомлений, это не может закончиться словами «обновитесь до версии X». Оно заканчивается несколькими временными мерами и рекомендацией следить за выпуском, более новым, чем 4.8.0. Я обновлю эту страницу, если и когда появится исправленная версия.
Более старые выпуски, до версии 3.5.0, этой проблемой не затронуты. В отличие от некоторых уязвимостей, эта была внесена в определённый момент истории плагина: уязвимый код работы с базой данных впервые появился в версии 3.5.0 (сентябрь 2024 года). Если у вас установлена версия старше 3.5.0, именно эта проблема вас не касается, хотя плагин, отставший от актуального выпуска на столько версий, стоит обновить и по другим причинам.
Прежде всего, оговорка, которая определяет, насколько это важно именно для вашего сайта: я предпочитаю сказать об этом прямо, а не позволить уведомлению звучать серьёзнее, чем оно есть на самом деле. Это хранимая проблема второго порядка, а значит, чтобы она сработала, должны выполняться два условия:
- Ваш сайт собирает записи через форму Depicter. Depicter умеет создавать слайдеры, всплывающие окна и уведомляющие полосы, которые лишь отображают содержимое, и если вы используете плагин только для этого, данная проблема вас не касается. Она имеет значение только в том случае, если вы используете форму Depicter (подписки, обратной связи или сбора заявок), которая сохраняет то, что отправляют посетители.
- Позже администратор открывает или экспортирует эти записи. Вредоносный ввод подсаживает через форму анонимный посетитель, но в момент отправки он ничего не делает. Он выполняется только позже, когда вы или другой администратор открываете или экспортируете собранные записи на экране Leads плагина в панели управления WordPress.
Таким образом, это не уязвимость, которой посторонний человек может воспользоваться, чтобы напрямую прочитать вашу базу данных, и это не что-то, что атакует посетителей вашего сайта. Она срабатывает внутри вашей собственной админ-панели, и только если вы собираете записи форм, а затем их просматриваете. Я могу узнать версию вашего плагина из публичного файла, но не могу увидеть, используете ли вы форму Depicter и открываете ли вы когда-либо её записи, поэтому это уведомление является предупреждением на всякий случай, а не подтверждённой находкой о вашем сайте.
Стоит точно определить, чем эта проблема является, а чем нет. Она позволяет вводу, подсаженному анонимным посетителем через форму, прочитать данные из базы данных вашего сайта в момент, когда администратор просматривает собранные записи: такие данные, как хеши паролей и секретные ключи, которые запрос не должен был раскрывать. Это стоит воспринимать серьёзно. Но это не захват учётной записи администратора, и это не удалённое выполнение кода. Я упоминаю эту границу, потому что уведомления о безопасности легко истолковать серьёзнее, чем следует, а я предпочитаю, чтобы вы знали реальный масштаб проблемы, а не предполагали худшее.
Что можно сделать, пока нет исправления
Поскольку исправленной версии для установки не существует, речь идёт о снижении подверженности риску до тех пор, пока она не появится. Примерно в порядке того, насколько напрямую они помогают:
- Если вы не используете Depicter для сбора записей форм, вы не подвержены риску через этот путь. Использовать его только для слайдеров, всплывающих окон или уведомляющих полос, отображающих содержимое, безопасно.
- Ограничьте круг лиц, которым доступен экран Leads. Проблема срабатывает только тогда, когда администратор просматривает собранные записи. Если вы можете не открывать и не экспортировать Leads плагина Depicter, пока исправление не выпущено (или ограничить доступ к этому экрану как можно меньшим числом доверенных людей), вы сокращаете окно, в котором она может сработать.
- Подумайте, действительно ли форма нужна вам прямо сейчас. Если конкретная форма сбора заявок Depicter не является необходимой, её удаление или отключение устраняет сам путь для ввода.
- Если Depicter не выполняет на вашем сайте ничего важного, удаление плагина полностью закрывает проблему. Это самый исчерпывающий шаг, и он обратим: вы сможете переустановить плагин, как только выйдет исправленная версия.
- Следите за обновлением выше версии 4.8.0 и устанавливайте его сразу, как только оно выйдет. Это и есть настоящее исправление, когда бы разработчик его ни выпустил.
Ни одна из этих мер не является полноценной заменой исправления, поэтому главная рекомендация состоит в том, чтобы следить за выходом исправленного выпуска.
Как проверить свою версию, не будучи введённым в заблуждение
Если вы хотите подтвердить, какая у вас версия, не полагайтесь на номер версии, который
отображается в небольшом параметре ?ver= у адресов ресурсов плагина в исходном коде вашей
страницы. Для Depicter это число является временной меткой файла, а не версией плагина: оно
формируется на основе того, когда файл в последний раз был записан на вашем сервере, поэтому оно
не совпадает с фактически установленным вами выпуском и может выглядеть почти как угодно.
Надёжным способом узнать свою версию является собственный файл readme.txt плагина, который
поставляется внутри папки плагина и отдаётся как обычный текстовый файл. Перейдите по адресу:
https://your-site.example/wp-content/plugins/depicter/readme.txt
(заменив your-site.example на ваш собственный домен) и посмотрите на строку Stable tag:
ближе к началу файла. Это и есть установленная версия. Её также можно увидеть в панели управления
WordPress в разделе Плагины, где «Depicter Popup & Slider Builder» покажет свой номер версии.
Как я это узнал и чего я не делал
Я смотрел только страницы и файлы, которые ваш сайт и так отдаёт каждому посетителю: вашу главную
страницу, адреса ресурсов, указанные в ней, и публичный файл readme.txt внутри папки плагина.
Именно так я определил версию и подтвердил, что плагин установлен.
Я не заходил в вашу админ-панель WordPress, в вашу базу данных и в какую-либо закрытую часть вашего сайта. В частности, я не отправлял ни одну форму, не открывал и не экспортировал записи, которые собирают ваши формы, и не отправлял ничего в затронутую функцию. Ничего не было протестировано или проэксплуатировано. Воспроизвести эту проблему означало бы подсадить инъекционную нагрузку в чью-то базу данных, а ведь именно этого и призвано помочь избежать данное уведомление, поэтому, разумеется, я не стал делать этого с вашим сайтом.
Проверьте всё это самостоятельно
Вам не обязательно верить мне на слово. Вот независимые источники:
- Плагин в каталоге WordPress.org и его текущая версия: https://wordpress.org/plugins/depicter/
- CVE-2026-66622 в Национальной базе данных уязвимостей США (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-66622
Если сайтом занимаетесь не вы, перешлите, пожалуйста, эту страницу тому, кто им занимается. Если у вас есть вопросы, вы можете ответить на письмо, которое привело вас сюда.