Pods помогает владельцам WordPress создавать собственные типы контента, поля и таксономии, а также связывать разные записи между собой. Плагин насчитывает более 100 000 активных установок. Проблема затрагивает ветки Pods начиная с 2.8 и все версии вплоть до 3.3.9 включительно.
Уязвимость получила идентификатор CVE-2026-19598 (9,8). Чтобы использовать уязвимость, злоумышленнику не нужны учётная запись, предварительный доступ к сайту или взаимодействие со стороны администратора. Атаку можно провести удалённо через сеть, поэтому уязвимость отнесли к критическому уровню опасности.
Проблема скрывалась в AJAX-маршрутизаторе
pods_admin, через который плагин обращается к внутренним административным функциям. Перед тем как выполнить запрос, Pods должен проверить разрешённый метод, наличие авторизации, одноразовый защитный код и права пользователя. Если любая из проверок проваливалась, программа вызывала функцию pods_error(), которая должна была прекратить обрабатывать запрос. Когда обрабатывался JSON в одном из режимов, функция вела себя иначе. Вместо того чтобы немедленно остановиться,
pods_error() записывала сообщение в журнал PHP и возвращала значение false. Код маршрутизатора не учитывал возвращённый результат и продолжал работу. В итоге запрос проходил дальше даже после того, как проверка входа, защитного кода или прав доступа не проходила. Специалисты Wordfence показали , что такой сбой открывал доступ к внутренним методам Pods. Через функцию, которая сохраняет пользователя, злоумышленник мог указать существующую учётную запись и заменить её пароль. Выбрав администратора сайта, атакующий фактически получал полный контроль над WordPress . Ошибка затрагивала не только то, как управляют пользователями. Обходя защитные проверки, злоумышленник также мог выполнять другие административные операции: изменять файлы, удалять данные и совершать действия, из-за которых мог быть выполнен PHP-код.
Специалист по безопасности Ньен Фам обнаружил уязвимость и 10 августа передал информацию через программу вознаграждений Wordfence. Компания подтвердила проблему 12 августа и в тот же день сообщила разработчикам Pods. За находку автор получил $3900. Уже 14 августа команда проекта выпустила исправленные сборки.
Разработчики сообщили в официальном обновлении , что за 36 часов дополнительно проверили несколько связанных участков кода и устранили другие потенциальные проблемы. В версию 3.3.9.1 внесли 16 изменений, направленных на усиление безопасности. Для старых веток подготовили обратные исправления с 13 основными изменениями.
Безопасными считаются Pods 3.3.9.1, 3.2.8.3, 3.1.4.2, 3.0.10.4, 2.9.19.4 и 2.8.23.4. Разработчики Pods и команда WordPress.org заставили уязвимые установки принудительно обновиться до исправленной версии соответствующей ветки. Такой подход должен сократить число незащищённых сайтов, однако администраторам советуют самостоятельно проверить установленную версию, поскольку автоматическое обновление могло пройти не на каждой системе.
Опасность уже вышла за рамки теоретического сценария. Актуальная страница Wordfence сообщает о 28 540 заблокированных попытках эксплуатировать CVE-2026-19598 за последние 24 часа. Владельцам сайтов с Pods стоит проверить версию плагина как можно скорее, даже если WordPress ранее сообщил об автоматическом обновлении.