Javas Corner - Sejumlah celah keamanan kritis telah terungkap dalam plugin dan tema WordPress, termasuk WPMU DEV Dashboard, Avada, TranslatePress, Pods, dan GiveWP, yang dapat menyebabkan pembobolan autentikasi, pengambilalihan akun, dan eksekusi kode sembarangan. Menurut Wordfence dan Patchstack, kerentanan tersebut tercantum dengan tingkat keparahan yang mengkhawatirkan.
CVE-2026-76581 dengan skor CVSS 9.8 merupakan celah bypass autentikasi pada plugin WPMU DEV Dashboard yang memungkinkan penyerang tidak terautentikasi mendapatkan akses administrator dan melakukan pengambilalihan situs. Kerentanan ini memengaruhi semua versi hingga 5.0.1 pada situs yang terhubung ke WPMU DEV dengan Hub Single-Sign On diaktifkan.
CVE-2026-18431 dengan skor 9.8 adalah kerentanan penulisan file sembarangan pada tema Avada yang memungkinkan penyerang menulis file berbahaya ke server. Hal ini dapat dieksploitasi untuk membuat dan mengeksekusi file PHP, mengakibatkan eksekusi kode jarak jauh dan kompromi situs secara total pada versi hingga 7.16.
CVE-2026-19632 dengan skor 9.8 memungkinkan paparan informasi sensitif pada plugin TranslatePress. Penyerang tidak terautentikasi dapat mengekstrak URL pengaturan ulang kata sandi administrator, termasuk kunci reset dan parameter login, yang berujung pada pengambilalihan akun administrator pada versi hingga 3.3.1.
CVE-2026-19598 dengan skor 9.8 adalah kerentanan peningkatan hak akses pada plugin Pods. Penyerang dapat meningkatkan hak akses menjadi Administrator atau menimpa kata sandi akun pengguna mana pun, mengakibatkan pengambilalihan situs total pada versi hingga 3.3.9.
CVE-2026-82222 dengan skor CVSS 10.0 merupakan kerentanan paling kritis pada plugin GiveWP yang memungkinkan penyerang mengeksekusi perintah sembarangan pada server situs yang memiliki formulir donasi dipublikasikan dan gateway pembayaran aktif. Patchstack menjelaskan bahwa kelemahan ini menghubungkan fungsi pembantu unserialisasi yang rusak, alur donasi yang memasukkan data berbahaya, dan rantai gadget dalam kode yang dikirimkan GiveWP. Penyebab utamanya adalah mempercayai pembersih serialisasi yang sebenarnya tidak menghilangkan elemen berbahaya dari objek.