Для операторов сайтов
Если вы получили от меня письмо, направляющее вас на одну из страниц ниже, то это потому, что общедоступный манифест версий на вашем сайте указывает на устаревший или уязвимый компонент. Каждое уведомление объясняет, почему это важно и как это исправить. Это добросовестные уведомления по принципу ответственного раскрытия: я не прошу у вас денег, паролей или доступа к вашему сайту.
21 операторов сайтов ответили и подтвердили, что уведомление от этого проекта помогло им исправить уязвимый компонент на их сайте.
-
Уведомление о безопасности Creative Mail
Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Creative Mail by Constant Contact (creative-mail-by-constant-contact), затронутой CVE-2026-3985, включая то, какие версии затронуты, почему нет обновления для установки, и как безопасно удалить или заменить плагин.
-
Уведомление о безопасности Page Builder CK (SQL-инъекция)
Рекомендации для операторов сайтов на Joomla, получивших уведомление об уязвимости типа SQL-инъекции (CVE-2026-77994) в расширении Page Builder CK (com_pagebuilderck), включая инструкцию, как проверить свою версию и что делать, с учётом того, что исправленный выпуск вышел только на линейке Joomla 5/6.
-
Уведомление о безопасности Depicter
Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Depicter Popup & Slider Builder (папка depicter, автор Averta), затронутой CVE-2026-66622, SQL-инъекцией без аутентификации, для которой пока нет исправленной версии, включая объяснение, почему это важно только в том случае, если вы собираете записи через форму Depicter и просматриваете их, как проверить свою версию, не будучи введённым в заблуждение временными метками файлов плагина, и что можно сделать, пока исправление не выпущено.
-
Уведомление о безопасности Forminator Forms
Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Forminator Forms (папка forminator, автор WPMU DEV), затронутой CVE-2026-15748, включая объяснение, почему решающий вопрос в том, есть ли в какой-либо из ваших форм поле загрузки файла, как проверить свою версию, не будучи введённым в заблуждение встроенными в плагин библиотеками, и как безопасно обновиться.
-
Уведомление о безопасности Drag and Drop Multiple File Upload for Contact Form 7
Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, автор codedropz), затронутой CVE-2026-18781, включая объяснение, почему решающий вопрос в том, принимает ли поле загрузки файлы любого типа, как проверить свою версию, не перепутав её с версией плагина автора для WooCommerce, и как безопасно обновиться.
-
Уведомление о безопасности iCagenda
Рекомендации для операторов сайтов на Joomla, получивших уведомление о версии расширения iCagenda (com_icagenda), затронутой CVE-2026-48939, включая два условия, которые в совокупности делают сайт уязвимым, почему эта страница расходится с рекомендацией разработчика в вопросе о том, какие версии Joomla подвержены проблеме, как прочитать оба номера версии, и как проверить сайт на признаки взлома.
-
Уведомление о безопасности Balbooa Forms
Рекомендации для операторов сайтов на Joomla, получивших уведомление о версии расширения Balbooa Forms (com_baforms), затронутой CVE-2026-56291, включая объяснение, почему версия, до которой нужно обновиться, не совпадает с версией, устраняющей эту проблему, почему ни один более старый выпуск не является безопасным, как надёжно определить свою версию, не будучи введённым в заблуждение номером в исходном коде страницы, и как проверить сайт на признаки компрометации.
-
Уведомление о безопасности Content Views
Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Content Views – Post Grid & Filter (content-views-query-and-display-post-page), затронутой CVE-2026-15361, включая объяснение, почему решающий вопрос в том, кто может получить учётную запись на вашем сайте, а не какая-либо настройка, как проверить свою версию, не будучи введённым в заблуждение встроенными в плагин библиотеками, и как безопасно обновиться.
-
Уведомление о безопасности Profile Builder
Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Profile Builder (папка profile-builder, автор Cozmoslabs), затронутой CVE-2026-15368, включая объяснение, как проверить, делает ли настройка Automatically Log In ваш сайт уязвимым вообще, как проверить свою версию, не будучи введённым в заблуждение встроенными в плагин дополнениями, и как безопасно обновиться.
-
Уведомление о безопасности Link Library
Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Link Library (link-library), затронутой CVE-2026-16532, включая объяснение, почему проблема достижима независимо от настроек плагина, как надёжно проверить свою версию и как безопасно обновиться.
-
Уведомление о безопасности Blog Floating Button
Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Blog Floating Button (blog-floating-button), затронутой CVE-2026-15383, включая объяснение, до чего эта уязвимость на самом деле дотягивается, как надёжно проверить свою версию и как безопасно обновиться.
-
Уведомление о безопасности Simple Membership
Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Simple Membership (simple-membership), затронутой CVE-2026-15930, включая объяснение, как надёжно проверить свою версию, как безопасно обновиться и почему обычная проверка на предмет незнакомых новых учётных записей администратора не выявит эту проблему.
-
Уведомление о безопасности SMS Alert
Рекомендации для операторов сайтов на WordPress и WooCommerce, получивших уведомление о версии плагина SMS Alert (sms-alert), затронутой CVE-2026-11387, включая то, как проверить, уязвима ли вообще ваша конфигурация OTP, как надёжно определить свою версию, и как безопасно обновиться.
-
Уведомление о безопасности ARVE
Рекомендации для операторов сайтов на WordPress, получивших уведомление о выпуске плагина Advanced Responsive Video Embedder (ARVE) с бэкдором, CVE-2026-18072, включая объяснение, почему обновление не помогает, какой выпуск является чистым и что стоит проверить после этого.
-
Уведомление о безопасности Bookly
Рекомендации для операторов сайтов на WordPress, получивших уведомление об уязвимой версии плагина записи на приём Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, включая инструкцию, как проверить свою версию, безопасно обновиться и почему после этого стоит сменить пароли администраторов.
-
Уведомление о безопасности Realtyna WPL
Рекомендации для операторов сайтов на WordPress, получивших уведомление об уязвимой версии плагина Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, включая инструкцию, как проверить свою версию, безопасно обновиться и проверить сайт на признаки несанкционированной загрузки файлов.
-
Уведомление о безопасности ProfilePress
Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина ProfilePress (wp-user-avatar), затронутой CVE-2026-12497, включая инструкцию, как проверить, подвержена ли вообще уязвимости Ваша конфигурация регистрации, как проверить свою версию и безопасно обновиться.
-
Уведомление о безопасности Events Manager
Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Events Manager (events-manager), затронутой CVE-2026-12987, включая инструкцию, как проверить, подвержена ли вообще уязвимости Ваша конфигурация бронирования, как проверить свою версию и безопасно обновиться.
-
Уведомление о безопасности Wallet System for WooCommerce
Рекомендации для операторов магазинов на WordPress/WooCommerce, получивших уведомление об уязвимой версии плагина Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, включая инструкцию, как проверить свою версию и безопасно обновиться.
-
Уведомление о безопасности Premium Packages (WordPress Download Manager)
Рекомендации для операторов магазинов на WordPress, получивших уведомление об уязвимой версии плагина Premium Packages (wpdm-premium-packages), дополнения к WordPress Download Manager, CVE-2026-15348, включая инструкцию, как проверить свою версию и безопасно обновиться.
-
Уведомление о безопасности Kirki
Рекомендации для операторов сайтов на WordPress, получивших уведомление об уязвимой версии плагина-конструктора страниц Kirki (kirki), CVE-2026-8206, включая инструкцию, как проверить свою версию, обновиться и проверить сайт на признаки несанкционированного доступа к учётным записям.
-
Уведомление о безопасности JCE
Рекомендации для операторов, использующих устаревшую версию плагина Joomla Content Editor (JCE), включая указания, как проверить вашу версию и безопасно обновить её.
-
Уведомление о снятой с поддержки Joomla
Рекомендации для операторов, использующих снятую с поддержки установку Joomla (3.x или более раннюю), включая указания, как проверить вашу версию и обновить её до поддерживаемой.
-
Уведомление о безопасности SP Page Builder
Рекомендации для операторов, использующих уязвимую версию расширения SP Page Builder, включая указания, как проверить вашу версию, обновить её и проверить наличие признаков компрометации.
-
Уведомление о безопасности FunnelKit (Funnel Builder)
Рекомендации для операторов магазинов на WordPress/WooCommerce, получивших уведомление об уязвимой версии плагина Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, включая инструкцию, как проверить свою версию, обновиться и проверить страницу оформления заказа на наличие внедрённого кода для кражи платёжных данных.
-
Уведомление о безопасности Page Builder CK
Рекомендации для операторов сайтов на Joomla, получивших уведомление об уязвимой версии расширения Page Builder CK (com_pagebuilderck), CVE-2026-56290, включая инструкцию, как проверить свою версию, обновиться до исправленного выпуска для Вашей линейки Joomla и проверить сайт на признаки компрометации.
-
Уведомление о безопасности Burst Statistics
Рекомендации для операторов сайтов на WordPress, получивших уведомление об уязвимой версии плагина Burst Statistics (burst-statistics), CVE-2026-8181, включая инструкцию, как проверить свою версию, обновиться и проверить сайт на признаки несанкционированного доступа администратора.