Radar · Безопасность · 2 октября 2026
Beaver Builder CVE-2026-92084: unauthenticated shortcode execution, обновление доступно
В Beaver Builder до 2.11.0.5 включительно раскрыта уязвимость CVE-2026-92084: неавторизованный пользователь при определённых условиях может добиться выполнения произвольных WordPress-shortcode. Исправление уже выпущено.
Что произошло
Что изменилось
2 октября 2026 года опубликованы детали CVE-2026-92084 в Beaver Builder. Уязвимость связана с обработкой вывода виджета Sidebar и позволяет неавторизованному пользователю при подходящей конфигурации страницы добиться выполнения произвольного shortcode. Patchstack оценивает проблему как Medium, CVSS 5.3. Подтверждённой эксплуатации in-the-wild на момент публикации сигнала нет. Официальный changelog Beaver Builder подтверждает исправление arbitrary shortcode execution в Sidebar module widget output.
Кого касается
Где это имеет практический эффект
По данным Patchstack, затронут Beaver Builder до версии 2.11.0.5 включительно. Для Beaver Builder Lite исправление выпущено в 2.11.0.6. В основной ветке Beaver Builder тот же security-fix присутствует в 2.11.1.1. Если Beaver Builder на сайте не установлен, этот сигнал его не касается.
Что проверить
Практические шаги
- Проверить наличие Beaver Builder и установленную версию на WordPress-сайтах.
- Для Beaver Builder Lite обновиться до 2.11.0.6 или новее.
- Для основной версии Beaver Builder установить актуальную ветку с исправлением, включая 2.11.1.1 или новее.
- После обновления проверить страницы, где используются Sidebar-модули и виджеты, а также журналы запросов на необычную активность.
- Если Beaver Builder отсутствует, никаких действий по этому сигналу не требуется.
Первичный источник
Beaver Builder — Change Logs
Beaver Builder — Change Logs · CVE2026-92084
Radar фиксирует событие и практический следующий шаг. Перед изменениями проверяйте актуальную документацию первичного источника.