Если вы получили от меня письмо со ссылкой на эту страницу, значит ваш сайт, по всей видимости, использует версию плагина Depicter Popup & Slider Builder (плагин WordPress от Averta, который лежит у вас в файлах по пути /wp-content/plugins/depicter/), попадающую в затронутый диапазон известной проблемы безопасности. На этой странице описано, в чём состоит проблема, как определить, насколько она важна для вашего сайта, как проверить свою версию, не будучи введённым в заблуждение, и, поскольку исправленной версии пока нет, что можно сделать тем временем.

Проблема отслеживается как CVE-2026-66622: это SQL-инъекция. Она затрагивает каждый выпуск начиная с 3.5.0, включая текущий выпуск, 4.8.0. Опубликованная степень серьёзности: CVSS 7.5 (высокая), по оценке Patchstack, организации, сообщившей об этой проблеме. Мне неизвестно о каком-либо публичном коде эксплуатации для неё.

На момент написания исправленной версии не существует. Это необычная часть, и я хочу сказать об этом прямо: сам разработчик плагина пока не выпустил версию, закрывающую эту проблему, и последний выпуск (4.8.0, от 15 августа 2026 года) по-прежнему ей подвержен. Поэтому, в отличие от большинства подобных уведомлений, это не может закончиться словами «обновитесь до версии X». Оно заканчивается несколькими временными мерами и рекомендацией следить за выпуском, более новым, чем 4.8.0. Я обновлю эту страницу, если и когда появится исправленная версия.

Более старые выпуски, до версии 3.5.0, этой проблемой не затронуты. В отличие от некоторых уязвимостей, эта была внесена в определённый момент истории плагина: уязвимый код работы с базой данных впервые появился в версии 3.5.0 (сентябрь 2024 года). Если у вас установлена версия старше 3.5.0, именно эта проблема вас не касается, хотя плагин, отставший от актуального выпуска на столько версий, стоит обновить и по другим причинам.

Прежде всего, оговорка, которая определяет, насколько это важно именно для вашего сайта: я предпочитаю сказать об этом прямо, а не позволить уведомлению звучать серьёзнее, чем оно есть на самом деле. Это хранимая проблема второго порядка, а значит, чтобы она сработала, должны выполняться два условия:

  1. Ваш сайт собирает записи через форму Depicter. Depicter умеет создавать слайдеры, всплывающие окна и уведомляющие полосы, которые лишь отображают содержимое, и если вы используете плагин только для этого, данная проблема вас не касается. Она имеет значение только в том случае, если вы используете форму Depicter (подписки, обратной связи или сбора заявок), которая сохраняет то, что отправляют посетители.
  2. Позже администратор открывает или экспортирует эти записи. Вредоносный ввод подсаживает через форму анонимный посетитель, но в момент отправки он ничего не делает. Он выполняется только позже, когда вы или другой администратор открываете или экспортируете собранные записи на экране Leads плагина в панели управления WordPress.

Таким образом, это не уязвимость, которой посторонний человек может воспользоваться, чтобы напрямую прочитать вашу базу данных, и это не что-то, что атакует посетителей вашего сайта. Она срабатывает внутри вашей собственной админ-панели, и только если вы собираете записи форм, а затем их просматриваете. Я могу узнать версию вашего плагина из публичного файла, но не могу увидеть, используете ли вы форму Depicter и открываете ли вы когда-либо её записи, поэтому это уведомление является предупреждением на всякий случай, а не подтверждённой находкой о вашем сайте.

Стоит точно определить, чем эта проблема является, а чем нет. Она позволяет вводу, подсаженному анонимным посетителем через форму, прочитать данные из базы данных вашего сайта в момент, когда администратор просматривает собранные записи: такие данные, как хеши паролей и секретные ключи, которые запрос не должен был раскрывать. Это стоит воспринимать серьёзно. Но это не захват учётной записи администратора, и это не удалённое выполнение кода. Я упоминаю эту границу, потому что уведомления о безопасности легко истолковать серьёзнее, чем следует, а я предпочитаю, чтобы вы знали реальный масштаб проблемы, а не предполагали худшее.

Что можно сделать, пока нет исправления

Поскольку исправленной версии для установки не существует, речь идёт о снижении подверженности риску до тех пор, пока она не появится. Примерно в порядке того, насколько напрямую они помогают:

  • Если вы не используете Depicter для сбора записей форм, вы не подвержены риску через этот путь. Использовать его только для слайдеров, всплывающих окон или уведомляющих полос, отображающих содержимое, безопасно.
  • Ограничьте круг лиц, которым доступен экран Leads. Проблема срабатывает только тогда, когда администратор просматривает собранные записи. Если вы можете не открывать и не экспортировать Leads плагина Depicter, пока исправление не выпущено (или ограничить доступ к этому экрану как можно меньшим числом доверенных людей), вы сокращаете окно, в котором она может сработать.
  • Подумайте, действительно ли форма нужна вам прямо сейчас. Если конкретная форма сбора заявок Depicter не является необходимой, её удаление или отключение устраняет сам путь для ввода.
  • Если Depicter не выполняет на вашем сайте ничего важного, удаление плагина полностью закрывает проблему. Это самый исчерпывающий шаг, и он обратим: вы сможете переустановить плагин, как только выйдет исправленная версия.
  • Следите за обновлением выше версии 4.8.0 и устанавливайте его сразу, как только оно выйдет. Это и есть настоящее исправление, когда бы разработчик его ни выпустил.

Ни одна из этих мер не является полноценной заменой исправления, поэтому главная рекомендация состоит в том, чтобы следить за выходом исправленного выпуска.

Как проверить свою версию, не будучи введённым в заблуждение

Если вы хотите подтвердить, какая у вас версия, не полагайтесь на номер версии, который отображается в небольшом параметре ?ver= у адресов ресурсов плагина в исходном коде вашей страницы. Для Depicter это число является временной меткой файла, а не версией плагина: оно формируется на основе того, когда файл в последний раз был записан на вашем сервере, поэтому оно не совпадает с фактически установленным вами выпуском и может выглядеть почти как угодно.

Надёжным способом узнать свою версию является собственный файл readme.txt плагина, который поставляется внутри папки плагина и отдаётся как обычный текстовый файл. Перейдите по адресу:

https://your-site.example/wp-content/plugins/depicter/readme.txt

(заменив your-site.example на ваш собственный домен) и посмотрите на строку Stable tag: ближе к началу файла. Это и есть установленная версия. Её также можно увидеть в панели управления WordPress в разделе Плагины, где «Depicter Popup & Slider Builder» покажет свой номер версии.

Как я это узнал и чего я не делал

Я смотрел только страницы и файлы, которые ваш сайт и так отдаёт каждому посетителю: вашу главную страницу, адреса ресурсов, указанные в ней, и публичный файл readme.txt внутри папки плагина. Именно так я определил версию и подтвердил, что плагин установлен.

Я не заходил в вашу админ-панель WordPress, в вашу базу данных и в какую-либо закрытую часть вашего сайта. В частности, я не отправлял ни одну форму, не открывал и не экспортировал записи, которые собирают ваши формы, и не отправлял ничего в затронутую функцию. Ничего не было протестировано или проэксплуатировано. Воспроизвести эту проблему означало бы подсадить инъекционную нагрузку в чью-то базу данных, а ведь именно этого и призвано помочь избежать данное уведомление, поэтому, разумеется, я не стал делать этого с вашим сайтом.

Проверьте всё это самостоятельно

Вам не обязательно верить мне на слово. Вот независимые источники:

Если сайтом занимаетесь не вы, перешлите, пожалуйста, эту страницу тому, кто им занимается. Если у вас есть вопросы, вы можете ответить на письмо, которое привело вас сюда.