
Пора проверить свои плагины для бэкапов. Прямо сейчас.
Один из самых популярных плагинов для создания резервных копий сайтов на WordPress содержит опасную уязвимость. Злоумышленник может полностью захватить ваш сайт — изменить контент, украсть данные посетителей, установить скрытый доступ для будущих атак — и всё это без единого пароля.
Речь идёт о плагине WPvivid Backup & Migration. Его активно используют более 900 000 сайтов по всему миру. Уязвимость позволяет загрузить на сервер вредоносный файл и запустить его, получив полный контроль.
Проблему обнаружил исследователь безопасности Лукас Монтес (псевдоним NiRoX). Он сообщил о ней через программу поиска уязвимостей компании Wordfence. Уязвимость получила официальный код CVE-2026-1357 и максимальную оценку опасности — 9.8 из 10 по шкале CVSS. Это критический уровень.
Затронуты все версии плагина до 0.9.123 включительно. Разработчики уже выпустили исправление в версии 0.9.124.
Как это работает простыми словами
Плагин умеет принимать резервную копию с другого сайта. Для этого создаётся специальный временный ключ доступа. По умолчанию функция выключена, а ключ действует максимум 24 часа.
Но если вы хотя бы раз включали эту функцию и создавали ключ — ваш сайт попадает в зону риска на время действия ключа.
Из-за ошибки в системе шифрования злоумышленник может обмануть проверку: ключ становится предсказуемым (по сути — пустым). После этого плагин разрешает загрузить абсолютно любой файл под любым именем — даже в общедоступные папки сайта.
Хакер загружает маленький вредоносный PHP-скрипт прямо в корень сайта или другую публичную директорию. Как только файл попадает на сервер — его можно запустить через обычный браузер. Это даёт полный контроль: изменение страниц, кража баз данных, установка «бэкдора» для повторного входа в любое время.
Такие дыры часто используют для:
- размещения майнеров криптовалюты (ваш сервер тайно «майнит» деньги для хакера),
- рассылки спама и фишинга,
- заражения компьютеров посетителей сайта,
- установки скрытых управляющих панелей для дальнейших атак.
Кто находится в зоне риска
Наибольшая опасность угрожает владельцам сайтов, которые:
- используют WPvivid Backup & Migration версии 0.9.123 или старее,
- хотя бы раз включали функцию «принимать резервную копию с другого сайта»,
- не обновляли плагин после января 2026 года.
Если вы никогда не включали приём бэкапов с другого сайта — риск существенно ниже. Но обновить плагин всё равно нужно как можно скорее.
Что делать прямо сейчас — пошаговая инструкция
- Зайдите в админ-панель WordPress → раздел «Плагины».
- Найдите в списке WPvivid Backup & Migration.
- Если версия 0.9.123 или ниже — нажмите «Обновить» до версии 0.9.124 (или самой свежей).
- После обновления зайдите в настройки плагина и убедитесь, что функция приёма резервных копий с другого сайта отключена (если она вам не нужна).
- Если по какой-то причине обновить невозможно прямо сейчас — временно деактивируйте плагин.
Обновление занимает 1–2 минуты и полностью закрывает эту критическую уязвимость.
Главный вывод
Большинство взломов сайтов на WordPress происходит именно из-за несвоевременно обновлённых плагинов. Один клик «Обновить сейчас» может спасти ваш сайт, репутацию бизнеса и личные данные ваших клиентов.
Не откладывайте. Проверьте и обновите плагин сегодня.