Для операторів сайтів
Якщо ви отримали від мене листа, що спрямовує вас на одну зі сторінок нижче, то це тому, що загальнодоступний маніфест версій на вашому сайті вказує на застарілий або вразливий компонент. Кожне повідомлення пояснює, чому це важливо і як це виправити. Це добросовісні повідомлення за принципом відповідального розкриття: я не прошу у вас грошей, паролів чи доступу до вашого сайту.
21 операторів сайтів відповіли й підтвердили, що повідомлення від цього проєкту допомогло їм виправити вразливий компонент на їхньому сайті.
-
Повідомлення про безпеку Creative Mail
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Creative Mail by Constant Contact (creative-mail-by-constant-contact), уражену CVE-2026-3985, зокрема які версії уражені, чому немає оновлення для встановлення, і як безпечно видалити або замінити плагін.
-
Повідомлення про безпеку Page Builder CK (SQL-ін'єкція)
Рекомендації для операторів сайтів на Joomla, які отримали повідомлення про вразливість типу SQL-ін'єкції (CVE-2026-77994) у розширенні Page Builder CK (com_pagebuilderck), зокрема як перевірити свою версію та що робити - з зауваженням, що виправлений випуск є лише для лінійки Joomla 5/6.
-
Повідомлення про безпеку Depicter
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Depicter Popup & Slider Builder (тека depicter, від Averta), уражену CVE-2026-66622 (неавтентифікованою SQL-ін'єкцією, для якої на цей момент немає виправленої версії), зокрема пояснення, чому це має значення лише тоді, коли ви збираєте записи через форму Depicter і переглядаєте їх, як прочитати свою версію, не давши себе ввести в оману позначками часу файлів активів плагіна, та що можна зробити, поки очікується виправлення.
-
Forminator Forms Security Notice
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Forminator Forms (тека forminator, від WPMU DEV), уражену CVE-2026-15748, зокрема пояснення, чому вирішальним є питання, чи має якась із ваших форм поле завантаження файлу, як визначити свою версію, не давши себе ввести в оману бібліотеками, вбудованими в плагін, та як безпечно оновитися.
-
Повідомлення про безпеку Drag and Drop Multiple File Upload for Contact Form 7
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Drag and Drop Multiple File Upload for Contact Form 7 (drag-and-drop-multiple-file-upload-contact-form-7, від codedropz), уражену CVE-2026-18781, зокрема пояснення, чому вирішальним є питання, чи приймає поле завантаження файли будь-якого типу, як визначити свою версію, не переплутавши її з плагіном WooCommerce цього ж автора, та як безпечно оновитися.
-
Повідомлення про безпеку iCagenda
Рекомендації для операторів сайтів на Joomla, які отримали повідомлення про версію розширення iCagenda (com_icagenda), уражену CVE-2026-48939, зокрема дві умови, які разом роблять сайт ураженим, чому ця сторінка не погоджується з бюлетенем розробника щодо того, які версії Joomla є вразливими, як прочитати обидва номери версій, і як перевірити сайт на ознаки компрометації.
-
Повідомлення про безпеку Balbooa Forms
Рекомендації для операторів сайтів на Joomla, які отримали повідомлення про версію розширення Balbooa Forms (com_baforms), уражену CVE-2026-56291, зокрема чому версія, до якої варто оновитися, не є версією, яка виправляє цю проблему, чому жоден старіший випуск не є безпечним, як визначити свою версію, не давши себе ввести в оману числом у вихідному коді сторінки, та як перевірити сайт на ознаки компрометації.
-
Повідомлення про безпеку Content Views
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Content Views – Post Grid & Filter (content-views-query-and-display-post-page), уражену CVE-2026-15361, зокрема пояснення, чому вирішальним є питання, хто може отримати обліковий запис на вашому сайті, а не якесь налаштування, як прочитати свою версію, не давши себе ввести в оману бібліотеками, вбудованими в плагін, та як безпечно оновитися.
-
Повідомлення про безпеку Profile Builder
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Profile Builder (тека profile-builder, від Cozmoslabs), уражену CVE-2026-15368, зокрема як перевірити, чи взагалі налаштування Automatically Log In робить ваш сайт уразливим, як прочитати свою версію, не давши себе ввести в оману вбудованими додатками плагіна, та як безпечно оновитися.
-
Повідомлення про безпеку Link Library
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Link Library (link-library), уражену CVE-2026-16532, зокрема пояснення, чому проблема досяжна незалежно від налаштувань плагіна, як надійно перевірити свою версію та як безпечно оновитися.
-
Повідомлення про безпеку Blog Floating Button
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Blog Floating Button (blog-floating-button), уражену CVE-2026-15383, зокрема пояснення, чого насправді сягає ця проблема, як надійно перевірити свою версію та як безпечно оновитися.
-
Повідомлення про безпеку Simple Membership
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Simple Membership (simple-membership), уражену CVE-2026-15930, зокрема як надійно перевірити свою версію, як безпечно оновитися та чому звичайна перевірка на незнайомі нові облікові записи адміністратора не виявить цієї проблеми.
-
Повідомлення про безпеку SMS Alert
Рекомендації для операторів сайтів на WordPress і WooCommerce, які отримали повідомлення про версію плагіна SMS Alert (sms-alert), уражену CVE-2026-11387, зокрема як перевірити, чи взагалі вразлива ваша конфігурація OTP, як надійно визначити свою версію та як безпечно оновитися.
-
Повідомлення про безпеку ARVE
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про випуск плагіна Advanced Responsive Video Embedder (ARVE) з бекдором, CVE-2026-18072, зокрема пояснення, чому оновлення не допомагає, який випуск є чистим і що варто перевірити після цього.
-
Повідомлення про безпеку Bookly
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про вразливу версію плагіна запису на послуги Bookly (bookly-responsive-appointment-booking-tool), CVE-2026-13395, зокрема інструкцію, як перевірити свою версію, безпечно оновитися та чому після цього варто змінити паролі адміністраторів.
-
Повідомлення про безпеку Realtyna WPL
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про вразливу версію плагіна Realtyna Organic IDX plugin + WPL Real Estate (real-estate-listing-realtyna-wpl), CVE-2026-13714, зокрема інструкцію, як перевірити свою версію, безпечно оновитися та перевірити сайт на ознаки несанкціонованого завантаження файлів.
-
Повідомлення про безпеку ProfilePress
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна ProfilePress (wp-user-avatar), уражену CVE-2026-12497, зокрема як перевірити, чи взагалі вразлива ваша конфігурація реєстрації, як перевірити свою версію та безпечно оновитися.
-
Повідомлення про безпеку Events Manager
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про версію плагіна Events Manager (events-manager), уражену CVE-2026-12987, зокрема як перевірити, чи взагалі вразлива ваша конфігурація бронювання, як перевірити свою версію та безпечно оновитися.
-
Повідомлення про безпеку Wallet System for WooCommerce
Рекомендації для операторів магазинів на WordPress/WooCommerce, які отримали повідомлення про вразливу версію плагіна Wallet System for WooCommerce (wallet-system-for-woocommerce), CVE-2026-42654, зокрема інструкцію, як перевірити свою версію та безпечно оновитися.
-
Повідомлення про безпеку Premium Packages (WordPress Download Manager)
Рекомендації для операторів магазинів на WordPress, які отримали повідомлення про вразливу версію плагіна Premium Packages (wpdm-premium-packages), доповнення до WordPress Download Manager, CVE-2026-15348, зокрема інструкцію, як перевірити свою версію та безпечно оновитися.
-
Повідомлення про безпеку Kirki
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про вразливу версію плагіна конструктора сторінок Kirki (kirki), CVE-2026-8206, зокрема інструкцію, як перевірити свою версію, оновитися та перевірити сайт на ознаки несанкціонованого доступу до облікових записів.
-
Повідомлення про безпеку JCE
Рекомендації для операторів, які використовують застарілу версію плагіна Joomla Content Editor (JCE), зокрема вказівки, як перевірити вашу версію та безпечно оновити її.
-
Повідомлення про Joomla із завершеним життєвим циклом
Рекомендації для операторів, які використовують установку Joomla із завершеним життєвим циклом (3.x або старішу), зокрема вказівки, як перевірити вашу версію та оновити її до підтримуваної.
-
Повідомлення про безпеку SP Page Builder
Рекомендації для операторів, які використовують вразливу версію розширення SP Page Builder, зокрема вказівки, як перевірити вашу версію, оновити її та перевірити наявність ознак компрометації.
-
Повідомлення про безпеку FunnelKit (Funnel Builder)
Рекомендації для операторів магазинів на WordPress/WooCommerce, які отримали повідомлення про вразливу версію плагіна Funnel Builder by FunnelKit (funnel-builder), CVE-2026-47100, зокрема інструкцію, як перевірити свою версію, оновитися та перевірити сторінку оформлення замовлення на впроваджений код для викрадення платіжних даних.
-
Повідомлення про безпеку Page Builder CK
Рекомендації для операторів сайтів на Joomla, які отримали повідомлення про вразливу версію розширення Page Builder CK (com_pagebuilderck), CVE-2026-56290, зокрема інструкцію, як перевірити свою версію, оновитися до виправленого випуску для вашої лінійки Joomla та перевірити сайт на ознаки компрометації.
-
Повідомлення про безпеку Burst Statistics
Рекомендації для операторів сайтів на WordPress, які отримали повідомлення про вразливу версію плагіна Burst Statistics (burst-statistics), CVE-2026-8181, зокрема інструкцію, як перевірити свою версію, оновитися та перевірити сайт на ознаки несанкціонованого доступу адміністратора.