Якщо ви отримали від мене листа, що спрямовує вас на одну зі сторінок нижче, то це тому, що загальнодоступний маніфест версій на вашому сайті вказує на застарілий або вразливий компонент. Кожне повідомлення пояснює, чому це важливо і як це виправити. Це добросовісні повідомлення за принципом відповідального розкриття: я не прошу у вас грошей, паролів чи доступу до вашого сайту.

21 операторів сайтів відповіли й підтвердили, що повідомлення від цього проєкту допомогло їм виправити вразливий компонент на їхньому сайті.

  • Повідомлення про безпеку Creative Mail

    creative-mail-by-constant-contact (Constant Contact) | CVE-2026-3985 (SQL-ін'єкція без автентифікації через обробку покинутих кошиків WooCommerce; виправленого випуску немає, плагін відкликано з WordPress.org)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Creative Mail by Constant Contact (creative-mail-by-constant-contact), уражену CVE-2026-3985, зокрема які версії уражені, чому немає оновлення для встановлення, і як безпечно видалити або замінити плагін.

  • Повідомлення про безпеку Page Builder CK (SQL-ін'єкція)

    com_pagebuilderck (Joomlack) | CVE-2026-77994 (неавтентифікована SQL-ін'єкція другого порядку, читання бази даних)

    Рекомендації для операторів сайтів на Joomla, які отримали повідомлення про вразливість типу SQL-ін'єкції (CVE-2026-77994) у розширенні Page Builder CK (com_pagebuilderck), зокрема як перевірити свою версію та що робити - з зауваженням, що виправлений випуск є лише для лінійки Joomla 5/6.

  • Повідомлення про безпеку Depicter

    depicter (Averta) | CVE-2026-66622 (неавтентифікована SQL-ін'єкція другого порядку через зібрані записи форм, CVSS 7.5, виправленої версії ще немає)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Depicter Popup & Slider Builder (тека depicter, від Averta), уражену CVE-2026-66622 (неавтентифікованою SQL-ін'єкцією, для якої на цей момент немає виправленої версії), зокрема пояснення, чому це має значення лише тоді, коли ви збираєте записи через форму Depicter і переглядаєте їх, як прочитати свою версію, не давши себе ввести в оману позначками часу файлів активів плагіна, та що можна зробити, поки очікується виправлення.

  • Forminator Forms Security Notice

    forminator (WPMU DEV) | CVE-2026-15748 (завантаження файлу без автентифікації, що веде до віддаленого виконання коду, залежно від наявності в формі поля завантаження файлу)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Forminator Forms (тека forminator, від WPMU DEV), уражену CVE-2026-15748, зокрема пояснення, чому вирішальним є питання, чи має якась із ваших форм поле завантаження файлу, як визначити свою версію, не давши себе ввести в оману бібліотеками, вбудованими в плагін, та як безпечно оновитися.

  • Повідомлення про безпеку Drag and Drop Multiple File Upload for Contact Form 7

    drag-and-drop-multiple-file-upload-contact-form-7 (codedropz) | CVE-2026-18781 (завантаження файлу без автентифікації, що веде до віддаленого виконання коду, залежно від наявності поля завантаження, яке приймає файли будь-якого типу)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, від codedropz), уражену CVE-2026-18781, зокрема пояснення, чому вирішальним є питання, чи приймає поле завантаження файли будь-якого типу, як визначити свою версію, не переплутавши її з плагіном WooCommerce цього ж автора, та як безпечно оновитися.

  • Повідомлення про безпеку iCagenda

    com_icagenda (JoomliC) | CVE-2026-48939 (довільне завантаження файлу без автентифікації, що веде до віддаленого виконання коду, CVSS 9.8, CISA KEV)

    Рекомендації для операторів сайтів на Joomla, які отримали повідомлення про версію розширення iCagenda (com_icagenda), уражену CVE-2026-48939, зокрема дві умови, які разом роблять сайт ураженим, чому ця сторінка не погоджується з бюлетенем розробника щодо того, які версії Joomla є вразливими, як прочитати обидва номери версій, і як перевірити сайт на ознаки компрометації.

  • Повідомлення про безпеку Balbooa Forms

    com_baforms (Balbooa) | CVE-2026-56291 (довільне завантаження файлу без автентифікації, що веде до віддаленого виконання коду, CVSS 10.0, каталог CISA KEV)

    Рекомендації для операторів сайтів на Joomla, які отримали повідомлення про версію розширення Balbooa Forms (com_baforms), уражену CVE-2026-56291, зокрема чому версія, до якої варто оновитися, не є версією, яка виправляє цю проблему, чому жоден старіший випуск не є безпечним, як визначити свою версію, не давши себе ввести в оману числом у вихідному коді сторінки, та як перевірити сайт на ознаки компрометації.

  • Повідомлення про безпеку Content Views

    content-views-query-and-display-post-page (Content Views / PT Guy) | CVE-2026-15361 (SQL-ін'єкція, досяжна для будь-якого користувача, який увійшов у систему, включно з найнижчою роллю Підписника)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Content Views – Post Grid & Filter (content-views-query-and-display-post-page), уражену CVE-2026-15361, зокрема пояснення, чому вирішальним є питання, хто може отримати обліковий запис на вашому сайті, а не якесь налаштування, як прочитати свою версію, не давши себе ввести в оману бібліотеками, вбудованими в плагін, та як безпечно оновитися.

  • Повідомлення про безпеку Profile Builder

    profile-builder (Cozmoslabs) | CVE-2026-15368 (неавтентифіковане захоплення облікового запису через автоматичний вхід після реєстрації)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Profile Builder (тека profile-builder, від Cozmoslabs), уражену CVE-2026-15368, зокрема як перевірити, чи взагалі налаштування Automatically Log In робить ваш сайт уразливим, як прочитати свою версію, не давши себе ввести в оману вбудованими додатками плагіна, та як безпечно оновитися.

  • Повідомлення про безпеку Link Library

    link-library | CVE-2026-16532 (SQL-ін'єкція без автентифікації в обробці надсилання посилань)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Link Library (link-library), уражену CVE-2026-16532, зокрема пояснення, чому проблема досяжна незалежно від налаштувань плагіна, як надійно перевірити свою версію та як безпечно оновитися.

  • Повідомлення про безпеку Blog Floating Button

    blog-floating-button | CVE-2026-15383 (збережений міжсайтовий скриптинг без автентифікації на екрані звіту в панелі адміністрування)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Blog Floating Button (blog-floating-button), уражену CVE-2026-15383, зокрема пояснення, чого насправді сягає ця проблема, як надійно перевірити свою версію та як безпечно оновитися.

  • Повідомлення про безпеку Simple Membership

    simple-membership | CVE-2026-15930 (захоплення облікового запису адміністратора без автентифікації)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Simple Membership (simple-membership), уражену CVE-2026-15930, зокрема як надійно перевірити свою версію, як безпечно оновитися та чому звичайна перевірка на незнайомі нові облікові записи адміністратора не виявить цієї проблеми.

  • Повідомлення про безпеку SMS Alert

    sms-alert | CVE-2026-11387 (захоплення облікового запису без автентифікації, CVSS 9.8)

    Рекомендації для операторів сайтів на WordPress і WooCommerce, які отримали повідомлення про версію плагіна SMS Alert (sms-alert), уражену CVE-2026-11387, зокрема як перевірити, чи взагалі вразлива ваша конфігурація OTP, як надійно визначити свою версію та як безпечно оновитися.

  • Повідомлення про безпеку ARVE

    advanced-responsive-video-embedder | CVE-2026-18072 (реліз із бекдором, плагін закрито)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про випуск плагіна Advanced Responsive Video Embedder (ARVE) з бекдором, CVE-2026-18072, зокрема пояснення, чому оновлення не допомагає, який випуск є чистим і що варто перевірити після цього.

  • Повідомлення про безпеку Bookly

    bookly-responsive-appointment-booking-tool | CVE-2026-13395 (SQL-ін'єкція без автентифікації)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про вразливу версію плагіна запису на послуги Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, зокрема інструкцію, як перевірити свою версію, безпечно оновитися та чому після цього варто змінити паролі адміністраторів.

  • Повідомлення про безпеку Realtyna WPL

    real-estate-listing-realtyna-wpl | CVE-2026-13714 (завантаження довільного файлу без автентифікації)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про вразливу версію плагіна Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, зокрема інструкцію, як перевірити свою версію, безпечно оновитися та перевірити сайт на ознаки несанкціонованого завантаження файлів.

  • Повідомлення про безпеку ProfilePress

    wp-user-avatar (ProfilePress) | CVE-2026-12497 (неавтентифіковане підвищення привілеїв)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна ProfilePress (wp-user-avatar), уражену CVE-2026-12497, зокрема як перевірити, чи взагалі вразлива ваша конфігурація реєстрації, як перевірити свою версію та безпечно оновитися.

  • Повідомлення про безпеку Events Manager

    events-manager | CVE-2026-12987 (Patchstack CVSS 8.8)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Events Manager (events-manager), уражену CVE-2026-12987, зокрема як перевірити, чи взагалі вразлива ваша конфігурація бронювання, як перевірити свою версію та безпечно оновитися.

  • Повідомлення про безпеку Wallet System for WooCommerce

    wallet-system-for-woocommerce | CVE-2026-42654 (CVSS 7.1)

    Рекомендації для операторів магазинів на WordPress/WooCommerce, які отримали повідомлення про вразливу версію плагіна Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, зокрема інструкцію, як перевірити свою версію та безпечно оновитися.

  • Повідомлення про безпеку Premium Packages (WordPress Download Manager)

    wpdm-premium-packages | CVE-2026-15348 (неавтентифікований обхід автентифікації)

    Рекомендації для операторів магазинів на WordPress, які отримали повідомлення про вразливу версію плагіна Premium Packages (wpdm-premium-packages), доповнення до WordPress Download Manager, CVE-2026-15348, зокрема інструкцію, як перевірити свою версію та безпечно оновитися.

  • Повідомлення про безпеку Kirki

    kirki | CVE-2026-8206 (CVSS 9.8)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про вразливу версію плагіна конструктора сторінок Kirki (kirki), CVE-2026-8206, зокрема інструкцію, як перевірити свою версію, оновитися та перевірити сайт на ознаки несанкціонованого доступу до облікових записів.

  • Повідомлення про безпеку JCE

    Joomla Content Editor | CVE-2026-48907 (CVSS 10.0)

    Рекомендації для операторів, які використовують застарілу версію плагіна Joomla Content Editor (JCE), зокрема вказівки, як перевірити вашу версію та безпечно оновити її.

  • Повідомлення про Joomla із завершеним життєвим циклом

    Ядро Joomla | Версія без підтримки

    Рекомендації для операторів, які використовують установку Joomla із завершеним життєвим циклом (3.x або старішу), зокрема вказівки, як перевірити вашу версію та оновити її до підтримуваної.

  • Повідомлення про безпеку SP Page Builder

    com_sppagebuilder | CVE-2026-48908 (CVSS 10.0)

    Рекомендації для операторів, які використовують вразливу версію розширення SP Page Builder, зокрема вказівки, як перевірити вашу версію, оновити її та перевірити наявність ознак компрометації.

  • Повідомлення про безпеку FunnelKit (Funnel Builder)

    Funnel Builder by FunnelKit | CVE-2026-47100 (CVSS 8.7)

    Рекомендації для операторів магазинів на WordPress/WooCommerce, які отримали повідомлення про вразливу версію плагіна Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, зокрема інструкцію, як перевірити свою версію, оновитися та перевірити сторінку оформлення замовлення на впроваджений код для викрадення платіжних даних.

  • Повідомлення про безпеку Page Builder CK

    com_pagebuilderck | CVE-2026-56290 (CVSS 10.0)

    Рекомендації для операторів сайтів на Joomla, які отримали повідомлення про вразливу версію розширення Page Builder CK (com_pagebuilderck), CVE-2026-56290, зокрема інструкцію, як перевірити свою версію, оновитися до виправленого випуску для вашої лінійки Joomla та перевірити сайт на ознаки компрометації.

  • Повідомлення про безпеку Burst Statistics

    burst-statistics | CVE-2026-8181 (CVSS 9.8)

    Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про вразливу версію плагіна Burst Statistics (burst-statistics), CVE-2026-8181, зокрема інструкцію, як перевірити свою версію, оновитися та перевірити сайт на ознаки несанкціонованого доступу адміністратора.