В WordPress-плагине User Profile Builder обнаружена критическая уязвимость обхода аутентификации. Она позволяет неавторизованному атакующему войти в систему под учётной записью администратора сайта и получить полный контроль. Проблема затрагивает более сорока тысяч активных установок и уже исправлена в версии 3.16.5.
Уязвимость CVE-2026-15826
Уязвимость связана с ошибкой несоответствия типов данных при обработке регистрации пользователя. Владелец сайта может включить в настройках плагина опцию автоматического входа после регистрации. В этом случае система сама создаёт сессию для нового пользователя, не требуя подтверждения по электронной почте. Именно этот режим становится условием для атаки.
Атакующий отправляет форму регистрации с именем пользователя длиной от шестидесяти одного до семидесяти символов. Форма плагина допускает такое имя, а собственная проверка WordPress отклоняет его из-за превышения лимита в шестьдесят символов. Когда ядро возвращает объект ошибки, плагин обрабатывает его некорректно. Из-за приведения типа данных этот объект превращается в число один. Дальше плагин решает, что регистрация прошла успешно, и генерирует ссылку для автоматического входа, привязанную к идентификатору пользователя один.
Идентификатор один в WordPress по умолчанию принадлежит первой созданной учётной записи, которой почти всегда является администратор сайта. Перейдя по сгенерированной ссылке, атакующий получает действующую сессию администратора. Ему не нужно знать пароль, использовать подбор или какие-либо другие методы. Достаточно отправить специально оформленный запрос и открыть возвращённый адрес.
Получив доступ к административной панели, злоумышленник может создавать новых администраторов, устанавливать вредоносные плагины и темы с бэкдором, изменять содержимое сайта или выгружать базу данных с персональными данными пользователей. Фактически это полная компрометация ресурса. В отчёте Wordfence, исследовательской организации, обнаружившей проблему, отмечается, что уязвимость приводит к полному захвату сайта.
Важно подчеркнуть, что атака возможна только при включённой опции автоматического входа после регистрации. Если эта функция отключена, плагин не переходит к генерации ссылки, и ошибка не проявляется. Тем не менее для сайтов, использующих эту удобную возможность, риск крайне высок. Уязвимость получила оценку 9.8 балла по шкале CVSS, то есть относится к критическим. Присвоенный идентификатор CVE-2026-15826.
Критичность усугубляется тем, что для эксплуатации не требуется никакой аутентификации. Атакующему достаточно доступа к публичной форме регистрации, которая часто размещается на сайте. Атака может быть полностью автоматизирована. При этом в отчёте указано, что уязвимость критична только для сайтов, где пользователь с идентификатором один действительно является администратором. В редких случаях этот идентификатор может принадлежать другой роли, и тогда последствия будут менее серьёзными.
Разработчик плагина компания Cozmoslabs получила полные технические детали от исследователя Supakiad S., известного под псевдонимом m3ez. Исследователь обнаружил уязвимость и сообщил о ней через программу вознаграждений Wordfence Bug Bounty. За находку он получил 975 долларов. Уже на следующий день после получения отчёта, 16 июля 2026 года, разработчик выпустил исправленную версию 3.16.5. Такая оперативность заслуживает отдельного упоминания: обычно между уведомлением вендора и выходом патча проходит больше времени.
Теперь главная задача для владельцев сайтов - как можно скорее обновить плагин User Profile Builder до актуальной версии. Всем, кто использует версии 3.16.4 и более ранние, следует перейти на 3.16.5. Обновление закрывает уязвимость полностью. Откладывать установку патча не стоит, поскольку публичная информация об ошибке и технические детали уже доступны, а значит, появляется риск активной эксплуатации.
Эта находка в очередной раз напоминает о том, как опасны ошибки приведения типов в популярных расширениях. Кажущаяся мелочью проверка возвращаемого значения может превратиться в критическую дыру, если данные обрабатываются без должной осторожности. Для плагинов с десятками тысяч установок такие ошибки становятся готовым инструментом для массовых атак. Встраивание проверок безопасности в процесс разработки и быстрое реагирование на отчёты исследователей остаются ключевыми элементами защиты экосистемы WordPress.
Ссылки