Массовая кампания эксплойтов бьёт по сайтам на WordPress

Массовая кампания эксплойтов бьёт по сайтам на WordPress

Специалисты Wordfence зафиксировали массовые попытки эксплуатации старых уязвимостей в двух плагинах для WordPress - GutenKit и Hunk Companion, которые позволяют устанавливать произвольные плагины на уязвимые сайты. За пару суток защитный экран Wordfence заблокировал более 8,7 млн попыток атак.

Уязвимости, эксплуатируемые в кампании, были описаны и исправлены ещё в 2024 году: CVE-2024-9234 в GutenKit и CVE-2024-9707 вместе с CVE-2024-11972 в Hunk Companion: все три имеют критическую оценку CVSS (9.8) и позволяют атакующему вызвать установку и активацию плагина даже без аутентификации, что зачастую ведёт к исполнению удалённого кода на сервере.

По наблюдению исследователей, злоумышленники используют уязвимые REST-эндпоинты плагинов, чтобы загрузить с GitHub архив с вредоносным плагином под именем up. Внутри этого пакета обнаружены обфусцированные загрузчики, веб-файловые менеджеры и бекдоровые компоненты, позволяющие установить устойчивый доступ, похищать данные и разворачивать дополнительные полезные нагрузки.

Атаки начались в начале октября и получили новый виток активности 8–9 октября; причины высокой успешности - большое количество сайтов, где владельцы не установили патчи, выпущенные в 2024-м. Эксперты подчёркивают, что проблема не в отсутствии исправлений, а в разрозненности практики обновления плагинов у владельцев сайтов.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.