🔥 CVE-2026-39440 в FunnelForms — эксплойт уже готов Критическая RCE-уязвимость в WordPress-плагине FunnelForms Pro получила публичный эксплойт через две недели после раскрытия. CVE-2026-39440 с CVSS 9.9 эксплуатируется через AJAX-обработчик demoimport.php — достаточно прав подписчика для выполнения произвольного кода на сервере. Механизм: загрузка файла af2export.txt с сериализованными данными, которые обрабатываются через небезопасный unserialize() без проверки. Официального исправления от разработчика до сих пор нет. По данным vulners_rss, исследователь Sebastian Weiss выпустил временный исправляющий плагин, который блокирует уязвимый обработчик. Плагин установлен на 50,000+ WordPress-сайтов — большинство в e-commerce сегменте для воронок продаж. В российском контексте FunnelForms популярен у интернет-магазинов и лендинг-студий. Проверить версию: wp-admin → Плагины → FunnelForms Pro. Если ≤ 3.8.1 — либо отключить плагин, либо установить исправление от Weiss. Два месяца без официального исправления от коммерческого плагина — это уже не техническая проблема, а репутационная. Подписчики платят за поддержку, получают молчание и исправление от стороннего исследователя. #CVE202639440 #WordPress #RCE #FunnelForms