В плагине WatchMan-Site7 для WordPress обнаружена уязвимость, дающая возможность удалённо выполнить произвольный код на сервере. Проблема локализована в консоли отладки - служебном интерфейсе, предназначенном для диагностики и настройки модуля. Разработчики прекратили сопровождение этого расширения, поэтому обновления, которое закрыло бы брешь, не существует. Владельцам сайтов, где используется WatchMan-Site7, придётся опираться на компенсирующие меры либо удалять плагин.
Детали уязвимости
Согласно опубликованным данным, ошибка связана с неверным управлением генерацией кода и относится к категории CWE-94, то есть к внедрению кода. При обработке запросов консоль формирует исполняемые конструкции без должной проверки поступивших данных. В результате атакующий, имеющий доступ к интерфейсу, может подставить собственный код, который затем выполнится с правами веб-приложения. Потенциальные последствия включают кражу содержимого базы данных, изменение страниц сайта, размещение вредоносных скриптов и использование серверных мощностей в чужих целях. Такой тип дефектов нередко ведёт к полной компрометации системы.
Уязвимости присвоены идентификаторы BDU:2026-13899 и CVE-2026-77009. В бюллетене фигурируют две оценки: по шкале CVSS 2.0 базовая оценка составляет 9 баллов, что соответствует высокому уровню опасности, а по более современной шкале CVSS 3.1 - 9,9 балла, то есть критический уровень. Вектор атаки указывает, что эксплуатировать проблему можно удалённо. Злоумышленнику при этом достаточно учётной записи с низкими привилегиями, а участие жертвы не требуется. Кроме того, в источниках, включая базу WPScan (сервис, отслеживающий уязвимости в проектах на WordPress) и бюллетень компании FreshySites, отмечено, что эксплойт уже опубликован в открытом доступе. Это существенно повышает риск практических атак.
Уязвимость затрагивает все версии WatchMan-Site7 вплоть до 4.2.0 включительно. Поскольку поддержка продукта прекращена, ни одна из затронутых версий не получит исправления. Сайты, на которых остаётся активный модуль, будут находиться под угрозой неопределённо долго. Ситуацию усугубляет то, что автоматизированные сканеры и вредоносные боты быстро подхватывают сведения о новых эксплойтах и начинают массово искать уязвимые установки. Поэтому промедление с принятием решений в данном случае может обернуться взломом.
Наиболее надёжным шагом представляется полное удаление WatchMan-Site7 и подбор альтернативного расширения, которое продолжает развиваться и выпускать обновления безопасности. Если отказ от плагина невозможен, следует изолировать его и ограничить доступ к консоли отладки. Идеальный вариант - отключить консоль либо разрешить её использование только ограниченному кругу доверенных администраторов. Параллельно рекомендуется задействовать антивирусную защиту и системы обнаружения вторжений, которые способны зафиксировать попытки эксплуатации. В бюллетене также советуют минимизировать привилегии пользовательских учётных записей и удалить все неиспользуемые профили. Эти шаги не устраняют дефект, однако снижают шансы атакующего на успех.
Данные об уязвимости внесены в Банк угроз безопасности информации (BDU). Ожидать выхода официального патча не приходится ввиду остановки разработки. История с WatchMan-Site7 в очередной раз обращает внимание на системную проблему экосистемы WordPress: заброшенные плагины продолжают работать на множестве сайтов и становятся удобной точкой входа для злоумышленников. Даже нишевые расширения попадают в поле зрения автоматизированных инструментов сразу после появления публичного эксплойта.
Администраторам WordPress-сайтов стоит регулярно пересматривать список установленных модулей и проверять, когда последний раз выходили их обновления. Если срок превышает год, вероятность того, что расширение осталось без поддержки, значительно возрастает. В таких случаях безопаснее исключить зависимость от неподдерживаемого кода, чем рисковать данными сайта и репутацией. Уязвимость в WatchMan-Site7 - наглядный пример того, как старый, но всё ещё используемый компонент способен создать критическую проблему без какого-либо вмешательства со стороны владельца ресурса.
Ссылки
- https://bdu.fstec.ru/vul/2026-13899
- https://www.cve.org/CVERecord?id=CVE-2026-77009
- https://wpscan.com/vulnerability/2881cd28-6c30-4942-9443-317dd19f1e4a/
- https://freshysites.com/security-bulletins/watchman-site7-plugin-vulnerability-cve-2026-77009/