Якщо ви отримали від мене лист із посиланням на цю сторінку, то це тому, що ваш сайт, вочевидь, використовує версію Depicter Popup & Slider Builder (плагін WordPress від Averta, який лежить у ваших файлах за шляхом /wp-content/plugins/depicter/), яка потрапляє в діапазон, уражений відомою проблемою безпеки. Ця сторінка пояснює, у чому полягає проблема, як визначити, наскільки вона стосується вашого сайту, як прочитати свою версію, не давши себе ввести в оману, і, оскільки виправленої версії поки що немає, що ви можете зробити тим часом.

Проблема має ідентифікатор CVE-2026-66622: це SQL-ін’єкція. Вона стосується кожного випуску, починаючи з 3.5.0, зокрема поточного випуску, 4.8.0. Опублікована оцінка тяжкості: CVSS 7.5 (Висока), від Patchstack, організації, яка про неї повідомила. Мені не відомо про жодний публічний код експлуатації для цієї проблеми.

На момент написання цього тексту виправленої версії немає. Це незвична частина, і я хочу сказати про це прямо: сам розробник плагіна ще не випустив версію, яка закриває цю проблему, і навіть останній випуск (4.8.0, від 15 серпня 2026 року) досі уражений. Тож, на відміну від більшості подібних повідомлень, це не може завершитися словами “оновіться до версії X”. Натомість воно завершується кількома тимчасовими кроками та рекомендацією стежити за випуском, новішим за 4.8.0. Я оновлю цю сторінку, якщо й коли з’явиться виправлена версія.

Старіші випуски, до версії 3.5.0, ця проблема не стосується. На відміну від деяких вад, ця з’явилася в конкретний момент історії плагіна: уразливий код роботи з базою даних вперше з’явився у версії 3.5.0 (вересень 2024 року). Якщо у вас працює версія, старіша за 3.5.0, саме ця проблема вас не стосується, хоча плагін, що настільки відстав від останніх випусків, вартий оновлення з інших причин.

Перш за все, застереження, яке визначає, наскільки це стосується вашого сайту, бо я волію сказати про нього прямо, ніж дозволити повідомленню звучати серйознішим, ніж воно є. Це збережена проблема другого порядку, а це означає, що для того, щоб вона спрацювала, мають виконуватися дві умови:

  1. Ваш сайт збирає записи через форму Depicter. Depicter уміє створювати слайдери, спливні вікна та панелі сповіщень, які лише відображають вміст, і якщо ви використовуєте плагін тільки для цього, ця проблема вас не стосується. Вона має значення лише тоді, коли ви використовуєте форму Depicter (форму підписки, зворотного зв’язку чи збору лідів), яка зберігає те, що надсилають відвідувачі.
  2. Пізніше адміністратор відкриває або експортує ці записи. Шкідливе введення підкидає анонімний відвідувач через форму, але воно нічого не робить у момент надсилання. Воно спрацьовує лише пізніше, коли ви або інший адміністратор відкриваєте чи експортуєте зібрані записи на екрані Leads плагіна у своїй консолі WordPress.

Тож це не вада, яку сторонній може використати, щоб напряму прочитати вашу базу даних, і це не щось, що атакує відвідувачів вашого сайту. Вона спрацьовує всередині вашої власної адміністративної області, і лише якщо ви збираєте записи форм, а потім переглядаєте їх. Я можу прочитати версію вашого плагіна з публічного файлу, але не можу побачити, чи використовуєте ви форму Depicter і чи відкриваєте ви коли-небудь її записи, тож це повідомлення є радше запобіжним попередженням, ніж підтвердженим висновком про ваш сайт.

Варто чітко визначити, чим ця проблема є, а чим не є. Вона дає змогу введенню, яке анонімний відвідувач підкинув через форму, прочитати дані з бази даних вашого сайту, коли адміністратор переглядає зібрані записи: дані на кшталт хешів паролів і секретних ключів, які запит не мав розкривати. Це варто сприймати серйозно. Але це не захоплення облікового запису адміністратора, і це не віддалене виконання коду. Я згадую цю межу, бо повідомлення про безпеку легко прочитати перебільшено, а я волію, щоб ви знали справжні масштаби проблеми, ніж припускали найгірше.

Що можна зробити, поки немає виправлення

Оскільки немає виправленої версії для встановлення, йдеться про зменшення ризику до її появи. Приблизно за порядком того, наскільки прямо вони допомагають:

  • Якщо ви не використовуєте Depicter для збору записів форм, цей шлях атаки вас не стосується. Використання плагіна лише для слайдерів, спливних вікон чи панелей сповіщень, які відображають вміст, є цілком безпечним.
  • Обмежте коло тих, хто може відкривати екран Leads. Проблема спрацьовує лише тоді, коли адміністратор переглядає зібрані записи. Якщо ви можете уникати відкриття чи експортування Leads у Depicter, поки виправлення не з’явилося (або обмежити доступ до цього екрана якнайменшою кількістю довірених людей), ви зменшуєте вікно, у якому вона могла б спрацювати.
  • Подумайте, чи потрібна вам ця форма прямо зараз. Якщо конкретна форма збору лідів Depicter не є необхідною, її вилучення чи вимкнення прибирає шлях для введення.
  • Якщо Depicter не виконує на вашому сайті нічого важливого, вилучення плагіна повністю закриває проблему. Це найповніший крок, і він оборотний: ви можете перевстановити плагін, щойно з’явиться виправлена версія.
  • Стежте за оновленням вище за 4.8.0 і застосуйте його одразу, щойно воно з’явиться. Це і буде справжнім виправленням, коли розробник його випустить.

Жоден із цих кроків не є досконалою заміною патча, тому головна порада: стежити за появою виправленого випуску.

Як прочитати свою версію, не давши себе ввести в оману

Якщо ви хочете підтвердити, яку версію ви використовуєте, не покладайтеся на номер версії, який з’являється в маленькому тезі ?ver= в адресах файлів активів плагіна у вихідному коді вашої сторінки. Для Depicter це число є позначкою часу файлу, а не версією плагіна: воно формується на основі того, коли файл востаннє записувався на вашому сервері, тож не збігається з випуском, який у вас справді встановлено, і може виглядати майже як завгодно.

Надійний спосіб дізнатися свою версію: власний файл readme.txt плагіна, який постачається всередині теки плагіна і віддається як звичайний текстовий файл. Відкрийте:

https://your-site.example/wp-content/plugins/depicter/readme.txt

(замінивши your-site.example на власний домен) і знайдіть рядок Stable tag: ближче до початку файлу. Це і є встановлена версія. Її також можна побачити у своїй консолі WordPress у розділі Плагіни, де “Depicter Popup & Slider Builder” покаже номер своєї версії.

Як я дізнався і чого я не робив

Я переглянув лише сторінки й файли, які ваш сайт і так віддає кожному відвідувачеві: вашу головну сторінку, адреси файлів активів, записані в ній, і публічний файл readme.txt усередині теки плагіна. Саме так я прочитав версію і підтвердив, що плагін встановлено.

Я не звертався ні до вашої адміністративної області WordPress, ні до бази даних, ні до будь-якої закритої частини вашого сайту. Зокрема, я не надсилав жодної форми, не відкривав і не експортував записи, які збирають ваші форми, і не надсилав нічого до ураженої функції. Нічого не було протестовано чи проексплуатовано. Використати цю проблему означало б підкинути шкідливий запит до чиєїсь бази даних, а саме цьому й покликане запобігти це повідомлення, тож я, звісно ж, не робив цього з вами.

Перевірте все це самостійно

Вам не обов’язково вірити мені на слово. Ось незалежні джерела:

Якщо сайтом опікуєтеся не ви, будь ласка, перешліть це тому, хто ним опікується. Якщо у вас є питання, ви можете відповісти на лист, який привів вас сюди.