Защита сайта от взлома: уязвимость в плагине WordPress WPvivid - безопасность сайта
Меню
Сайт находиться в стадии наполнения. Позвоните или оставьте заявку, проконсультируем Вас!
Наш адрес: 236004, Калининградская область, г. Калининград, улица Дзержинского, 19Б
236004, Калининградская область, г. Калининград, улица Дзержинского, 19Б
Телефоны: +7 905 2491487
Пн. - Пт. с 08:00 до 19:00;
Сб. - Вс. с 10:00 до 17:00.
Работаем по всей РФ
Поддержка 24/7
+7 905 2491487 Заказать звонок info@webwedo.ru

Критическая уязвимость в WPvivid Backup & Migration: как хакеры захватывают сайт без пароля

Критическая уязвимость в WPvivid Backup & Migration: как хакеры захватывают сайт без пароля

Пора проверить свои плагины для бэкапов. Прямо сейчас.

Один из самых популярных плагинов для создания резервных копий сайтов на WordPress содержит опасную уязвимость. Злоумышленник может полностью захватить ваш сайт — изменить контент, украсть данные посетителей, установить скрытый доступ для будущих атак — и всё это без единого пароля.

Речь идёт о плагине WPvivid Backup & Migration. Его активно используют более 900 000 сайтов по всему миру. Уязвимость позволяет загрузить на сервер вредоносный файл и запустить его, получив полный контроль.

Проблему обнаружил исследователь безопасности Лукас Монтес (псевдоним NiRoX). Он сообщил о ней через программу поиска уязвимостей компании Wordfence. Уязвимость получила официальный код CVE-2026-1357 и максимальную оценку опасности — 9.8 из 10 по шкале CVSS. Это критический уровень.

Затронуты все версии плагина до 0.9.123 включительно. Разработчики уже выпустили исправление в версии 0.9.124.

Как это работает простыми словами

Плагин умеет принимать резервную копию с другого сайта. Для этого создаётся специальный временный ключ доступа. По умолчанию функция выключена, а ключ действует максимум 24 часа.

Но если вы хотя бы раз включали эту функцию и создавали ключ — ваш сайт попадает в зону риска на время действия ключа.

Из-за ошибки в системе шифрования злоумышленник может обмануть проверку: ключ становится предсказуемым (по сути — пустым). После этого плагин разрешает загрузить абсолютно любой файл под любым именем — даже в общедоступные папки сайта.

Хакер загружает маленький вредоносный PHP-скрипт прямо в корень сайта или другую публичную директорию. Как только файл попадает на сервер — его можно запустить через обычный браузер. Это даёт полный контроль: изменение страниц, кража баз данных, установка «бэкдора» для повторного входа в любое время.

Такие дыры часто используют для:

  • размещения майнеров криптовалюты (ваш сервер тайно «майнит» деньги для хакера),
  • рассылки спама и фишинга,
  • заражения компьютеров посетителей сайта,
  • установки скрытых управляющих панелей для дальнейших атак.

Кто находится в зоне риска

Наибольшая опасность угрожает владельцам сайтов, которые:

  • используют WPvivid Backup & Migration версии 0.9.123 или старее,
  • хотя бы раз включали функцию «принимать резервную копию с другого сайта»,
  • не обновляли плагин после января 2026 года.

Если вы никогда не включали приём бэкапов с другого сайта — риск существенно ниже. Но обновить плагин всё равно нужно как можно скорее.

Что делать прямо сейчас — пошаговая инструкция

  1. Зайдите в админ-панель WordPress → раздел «Плагины».
  2. Найдите в списке WPvivid Backup & Migration.
  3. Если версия 0.9.123 или ниже — нажмите «Обновить» до версии 0.9.124 (или самой свежей).
  4. После обновления зайдите в настройки плагина и убедитесь, что функция приёма резервных копий с другого сайта отключена (если она вам не нужна).
  5. Если по какой-то причине обновить невозможно прямо сейчас — временно деактивируйте плагин.

Обновление занимает 1–2 минуты и полностью закрывает эту критическую уязвимость.

Главный вывод

Большинство взломов сайтов на WordPress происходит именно из-за несвоевременно обновлённых плагинов. Один клик «Обновить сейчас» может спасти ваш сайт, репутацию бизнеса и личные данные ваших клиентов.

Не откладывайте. Проверьте и обновите плагин сегодня.

Похожие статьи
12.03.2026
Минцифры: россияне смогут отказаться от обслуживания с помощью ИИ
Минцифры: россияне смогут отказаться от обслуживания с помощью ИИ
Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации подготовило фундаментальный законопроект, кото..