
CVE-2026-1357
800%2C000-brightgreen?style=for-the-badge" alt="Installs">
Критическая уязвимость, затрагивающая более 800 000–900 000+ сайтов на WordPress
Неавторизованная загрузка произвольного PHP → полная компрометация сервера
CVE-2026-1357 (CVSS 9.8 – критический) затрагивает плагин Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).
Уязвимость существует в опциональной функции плагина «Получить резервную копию с другого сайта» (через wpvivid_action=send_to_site). Когда она включена, неавторизованный злоумышленник может загружать произвольные файлы — в том числе наиболее опасные PHP-веб-шеллы — в расположения, доступные через веб, например /wp-content/uploads/.
→ Злоумышленник создаёт полезную нагрузку, зашифрованную нулевым ключом → обходит «аутентификацию» → записывает .php-файл в любое доступное для записи место.
www-data)Примечание: Для эксплуатации требуется, чтобы функция «Получить резервную копию» была включена (не по умолчанию), а также наличие действительного/не истёкшего API-токена (максимальное время жизни — 24 часа).
Немедленные действия
Обновитесь до WPvivid Backup & Migration ≥ 0.9.124 (исправления: корректная обработка сбоев расшифровки, санитизация имён файлов, ограничения типов файлов).
Временные обходные меры (если обновление откладывается):
/wp-admin/admin-ajax.php с action=wpvivid_send_to_site (через WAF / .htaccess)Проверки после инцидента
/wp-content/uploads/ (и других доступных для записи каталогах) подозрительные .php-файлыadmin-ajax.phpОбщие рекомендации
Консультация Wordfence (подробное раскрытие)
Шаблон Nuclei: официальный в projectdiscovery/nuclei-templates (добавлен в v10.4.0)
Патчите рано • Патчите часто • Оставайтесь в безопасности
| # | Тип проблемы | Компонент | Описание |
|---|
| 1 | Криптографический Fail-Open | class-wpvivid-crypt.php | Сбой openssl_private_decrypt() возвращает false → phpseclib AES трактует его как ключ из всех нулевых байтов (предсказуемый 16×0x00) |
| 2 | Path Traversal / отсутствие санитизации | class-wpvivid-send-to-site.php | Имя файла из расшифрованной полезной нагрузки используется без санитизации → обход через ../ позволяет выйти из каталога резервных копий в корень веб-сайта |
| Дата |
|---|
| Событие |
|---|
| 12 января 2026 г. | Сообщено в Wordfence Лукасом Монтесом (NiRoX) |
| 28 января 2026 г. | Вендор выпустил исправленную версию 0.9.124 |
| 11 февраля 2026 г. | CVE официально опубликован (NVD) |
| Февраль 2026 г. | Появились публичные PoC и эксплойт-скрипты (GitHub, блоги) |
| Март 2026 г. | Шаблон Nuclei добавлен в официальный репозиторий (v10.4.0); высокий показатель EPSS |