Если вы получили от меня письмо, направляющее вас на одну из страниц ниже, то это потому, что общедоступный манифест версий на вашем сайте указывает на устаревший или уязвимый компонент. Каждое уведомление объясняет, почему это важно и как это исправить. Это добросовестные уведомления по принципу ответственного раскрытия: я не прошу у вас денег, паролей или доступа к вашему сайту.

21 операторов сайтов ответили и подтвердили, что уведомление от этого проекта помогло им исправить уязвимый компонент на их сайте.

  • Уведомление о безопасности Creative Mail

    creative-mail-by-constant-contact (Constant Contact) | CVE-2026-3985 (SQL-инъекция без аутентификации через обработку брошенных корзин WooCommerce; исправленного выпуска нет, плагин закрыт в каталоге WordPress.org)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Creative Mail by Constant Contact (creative-mail-by-constant-contact), затронутой CVE-2026-3985, включая то, какие версии затронуты, почему нет обновления для установки, и как безопасно удалить или заменить плагин.

  • Уведомление о безопасности Page Builder CK (SQL-инъекция)

    com_pagebuilderck (Joomlack) | CVE-2026-77994 (SQL-инъекция без аутентификации второго порядка, чтение базы данных)

    Рекомендации для операторов сайтов на Joomla, получивших уведомление об уязвимости типа SQL-инъекции (CVE-2026-77994) в расширении Page Builder CK (com_pagebuilderck), включая инструкцию, как проверить свою версию и что делать, с учётом того, что исправленный выпуск вышел только на линейке Joomla 5/6.

  • Уведомление о безопасности Depicter

    depicter (Averta) | CVE-2026-66622 (SQL-инъекция без аутентификации второго порядка через сохранённые записи форм, CVSS 7.5, исправленной версии пока нет)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Depicter Popup & Slider Builder (папка depicter, автор Averta), затронутой CVE-2026-66622, SQL-инъекцией без аутентификации, для которой пока нет исправленной версии, включая объяснение, почему это важно только в том случае, если вы собираете записи через форму Depicter и просматриваете их, как проверить свою версию, не будучи введённым в заблуждение временными метками файлов плагина, и что можно сделать, пока исправление не выпущено.

  • Уведомление о безопасности Forminator Forms

    forminator (WPMU DEV) | CVE-2026-15748 (загрузка произвольного файла без аутентификации, ведущая к удалённому выполнению кода; зависит от того, есть ли в форме поле загрузки файла)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Forminator Forms (папка forminator, автор WPMU DEV), затронутой CVE-2026-15748, включая объяснение, почему решающий вопрос в том, есть ли в какой-либо из ваших форм поле загрузки файла, как проверить свою версию, не будучи введённым в заблуждение встроенными в плагин библиотеками, и как безопасно обновиться.

  • Уведомление о безопасности Drag and Drop Multiple File Upload for Contact Form 7

    drag-and-drop-multiple-file-upload-contact-form-7 (codedropz) | CVE-2026-18781 (загрузка произвольного файла без аутентификации, ведущая к удалённому выполнению кода; зависит от настройки: поле загрузки должно принимать файлы любого типа)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, автор codedropz), затронутой CVE-2026-18781, включая объяснение, почему решающий вопрос в том, принимает ли поле загрузки файлы любого типа, как проверить свою версию, не перепутав её с версией плагина автора для WooCommerce, и как безопасно обновиться.

  • Уведомление о безопасности iCagenda

    com_icagenda (JoomliC) | CVE-2026-48939 (загрузка произвольного файла без аутентификации, ведущая к удалённому выполнению кода, CVSS 9.8, CISA KEV)

    Рекомендации для операторов сайтов на Joomla, получивших уведомление о версии расширения iCagenda (com_icagenda), затронутой CVE-2026-48939, включая два условия, которые в совокупности делают сайт уязвимым, почему эта страница расходится с рекомендацией разработчика в вопросе о том, какие версии Joomla подвержены проблеме, как прочитать оба номера версии, и как проверить сайт на признаки взлома.

  • Уведомление о безопасности Balbooa Forms

    com_baforms (Balbooa) | CVE-2026-56291 (загрузка произвольного файла без аутентификации, ведущая к удалённому выполнению кода, CVSS 10.0, CISA KEV)

    Рекомендации для операторов сайтов на Joomla, получивших уведомление о версии расширения Balbooa Forms (com_baforms), затронутой CVE-2026-56291, включая объяснение, почему версия, до которой нужно обновиться, не совпадает с версией, устраняющей эту проблему, почему ни один более старый выпуск не является безопасным, как надёжно определить свою версию, не будучи введённым в заблуждение номером в исходном коде страницы, и как проверить сайт на признаки компрометации.

  • Уведомление о безопасности Content Views

    content-views-query-and-display-post-page (Content Views / PT Guy) | CVE-2026-15361 (SQL-инъекция, достижимая для любого вошедшего в систему пользователя, включая роль Подписчика)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Content Views – Post Grid & Filter (content-views-query-and-display-post-page), затронутой CVE-2026-15361, включая объяснение, почему решающий вопрос в том, кто может получить учётную запись на вашем сайте, а не какая-либо настройка, как проверить свою версию, не будучи введённым в заблуждение встроенными в плагин библиотеками, и как безопасно обновиться.

  • Уведомление о безопасности Profile Builder

    profile-builder (Cozmoslabs) | CVE-2026-15368 (захват учётной записи без аутентификации через автоматический вход после регистрации)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Profile Builder (папка profile-builder, автор Cozmoslabs), затронутой CVE-2026-15368, включая объяснение, как проверить, делает ли настройка Automatically Log In ваш сайт уязвимым вообще, как проверить свою версию, не будучи введённым в заблуждение встроенными в плагин дополнениями, и как безопасно обновиться.

  • Уведомление о безопасности Link Library

    link-library | CVE-2026-16532 (SQL-инъекция без аутентификации в обработке присланных ссылок)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Link Library (link-library), затронутой CVE-2026-16532, включая объяснение, почему проблема достижима независимо от настроек плагина, как надёжно проверить свою версию и как безопасно обновиться.

  • Уведомление о безопасности Blog Floating Button

    blog-floating-button | CVE-2026-15383 (хранимый межсайтовый скриптинг без аутентификации на экране отчёта в панели управления)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Blog Floating Button (blog-floating-button), затронутой CVE-2026-15383, включая объяснение, до чего эта уязвимость на самом деле дотягивается, как надёжно проверить свою версию и как безопасно обновиться.

  • Уведомление о безопасности Simple Membership

    simple-membership | CVE-2026-15930 (захват учётной записи администратора без аутентификации)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Simple Membership (simple-membership), затронутой CVE-2026-15930, включая объяснение, как надёжно проверить свою версию, как безопасно обновиться и почему обычная проверка на предмет незнакомых новых учётных записей администратора не выявит эту проблему.

  • Уведомление о безопасности SMS Alert

    sms-alert | CVE-2026-11387 (захват учётной записи без аутентификации, CVSS 9.8)

    Рекомендации для операторов сайтов на WordPress и WooCommerce, получивших уведомление о версии плагина SMS Alert (sms-alert), затронутой CVE-2026-11387, включая то, как проверить, уязвима ли вообще ваша конфигурация OTP, как надёжно определить свою версию, и как безопасно обновиться.

  • Уведомление о безопасности ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (релиз с бэкдором, плагин закрыт)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление о выпуске плагина Advanced Responsive Video Embedder (ARVE) с бэкдором, CVE-2026-18072, включая объяснение, почему обновление не помогает, какой выпуск является чистым и что стоит проверить после этого.

  • Уведомление о безопасности Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (SQL-инъекция без аутентификации)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление об уязвимой версии плагина записи на приём Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, включая инструкцию, как проверить свою версию, безопасно обновиться и почему после этого стоит сменить пароли администраторов.

  • Уведомление о безопасности Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (загрузка произвольного файла без аутентификации)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление об уязвимой версии плагина Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, включая инструкцию, как проверить свою версию, безопасно обновиться и проверить сайт на признаки несанкционированной загрузки файлов.

  • Уведомление о безопасности ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (неавторизованное повышение привилегий)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина ProfilePress (wp-user-avatar), затронутой CVE-2026-12497, включая инструкцию, как проверить, подвержена ли вообще уязвимости Ваша конфигурация регистрации, как проверить свою версию и безопасно обновиться.

  • Уведомление о безопасности Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление о версии плагина Events Manager (events-manager), затронутой CVE-2026-12987, включая инструкцию, как проверить, подвержена ли вообще уязвимости Ваша конфигурация бронирования, как проверить свою версию и безопасно обновиться.

  • Уведомление о безопасности Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Рекомендации для операторов магазинов на WordPress/WooCommerce, получивших уведомление об уязвимой версии плагина Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, включая инструкцию, как проверить свою версию и безопасно обновиться.

  • Уведомление о безопасности Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (обход аутентификации без аутентификации)

    Рекомендации для операторов магазинов на WordPress, получивших уведомление об уязвимой версии плагина Premium Packages (wpdm-premium-packages), дополнения к WordPress Download Manager, CVE-2026-15348, включая инструкцию, как проверить свою версию и безопасно обновиться.

  • Уведомление о безопасности Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление об уязвимой версии плагина-конструктора страниц Kirki (kirki), CVE-2026-8206, включая инструкцию, как проверить свою версию, обновиться и проверить сайт на признаки несанкционированного доступа к учётным записям.

  • Уведомление о безопасности JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Рекомендации для операторов, использующих устаревшую версию плагина Joomla Content Editor (JCE), включая указания, как проверить вашу версию и безопасно обновить её.

  • Уведомление о снятой с поддержки Joomla

    Ядро Joomla | Версия без поддержки

    Рекомендации для операторов, использующих снятую с поддержки установку Joomla (3.x или более раннюю), включая указания, как проверить вашу версию и обновить её до поддерживаемой.

  • Уведомление о безопасности SP Page Builder

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Рекомендации для операторов, использующих уязвимую версию расширения SP Page Builder, включая указания, как проверить вашу версию, обновить её и проверить наличие признаков компрометации.

  • Уведомление о безопасности FunnelKit (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Рекомендации для операторов магазинов на WordPress/WooCommerce, получивших уведомление об уязвимой версии плагина Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, включая инструкцию, как проверить свою версию, обновиться и проверить страницу оформления заказа на наличие внедрённого кода для кражи платёжных данных.

  • Уведомление о безопасности Page Builder CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Рекомендации для операторов сайтов на Joomla, получивших уведомление об уязвимой версии расширения Page Builder CK (com_pagebuilderck), CVE-2026-56290, включая инструкцию, как проверить свою версию, обновиться до исправленного выпуска для Вашей линейки Joomla и проверить сайт на признаки компрометации.

  • Уведомление о безопасности Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Рекомендации для операторов сайтов на WordPress, получивших уведомление об уязвимой версии плагина Burst Statistics (burst-statistics), CVE-2026-8181, включая инструкцию, как проверить свою версию, обновиться и проверить сайт на признаки несанкционированного доступа администратора.