Хакеры активно используют уязвимости произвольной установки WordPress

1761544390
2025-10-27 05:29:00

Критические уязвимости в двух популярных плагинах WordPress находятся в стадии активной массовой эксплуатации: Wordfence заблокировал более 8,7 миллионов попыток атак, нацеленных на произвольные ошибки установки плагинов.

Охранная фирма предупреждает, что последнюю волну атак злоумышленники начали 8 октября 2025 года, почти через год после того, как уязвимости были впервые обнаружены и исправлены.

Отсутствие авторизации позволяет удаленное выполнение кода без аутентификации

Уязвимости затрагивают GutenKit и Hunk Companion, плагины WordPress с более чем 40 000 и 8 000 активных установок соответственно.

Сводка уязвимостей

Обе уязвимости имеют критический балл CVSS 9,8 и позволяют неаутентифицированным злоумышленникам устанавливать вредоносные плагины и удаленно выполнять код на уязвимых сайтах WordPress.

Версии GutenKit до 2.1.0 содержат CVE-2024-9234, а версии Hunk Companion 1.8.4 и ниже подвержены воздействию CVE-2024-9707, при этом CVE-2024-11972 служит обходным путем для первоначальной попытки исправления.

Основная причина в обоих плагинах связана с неправильно настроенными конечными точками REST API с отсутствующими проверками возможностей.

Эта конфигурация позволяет любому неаутентифицированному посетителю вызывать конечную точку и устанавливать плагины из удаленных источников. Аналогично, функция tp_install() в Hunk Companion предоставляет конечную точку REST hc/v1/themehunk-import без надлежащей авторизации, что позволяет злоумышленникам устанавливать произвольные плагины из репозитория WordPress.

Сложная кампания атаки включает в себя множество бэкдоров

Анализ Число реальных попыток использования эксплойтов показывает, что злоумышленники развертывают весьма сложные вредоносные программы, замаскированные под законные плагины. В ходе одной из наблюдаемых атак был установлен пакет GitHub, содержащий защищенные паролем скрипты с поддельными SEO-заголовками All in One, которые автоматически предоставляют доступ администратору.

Общий объем запросов на использование эксплойтовОбщий объем запросов на использование эксплойтов

Общий объем запросов на использование эксплойтовОбщий объем запросов на использование эксплойтов

Исследователи Wordfence выявили особенно обманчивый файл vv.php, который начинается с допустимого заголовка PDF, но содержит запутанный PHP-код, способный к массовому искажению, анализу сети и удаленному выполнению кода.

Read more:  Apple запускает лизинг iPhone за 17,99 долларов в месяц в рамках партнерства с Klarna

В атаках, нацеленных на Hunk Companion, злоумышленники пытаются установить wp-query-console, легитимный плагин, который содержит неисправленную уязвимость удаленного выполнения кода, демонстрируя свой стратегический подход, когда прямая загрузка произвольных файлов недоступна.

Наиболее агрессивные злоумышленники исходят с IP-адресов, включая 3.141.28.47 с 349 900 заблокированными запросами к Hunk Companion и 13.218.47.110 с 82 900 попытками против GutenKit.

Вредоносные данные размещаются на скомпрометированных доменах, включая ls. судьба[.]информация, из-слайд-шоу[.]ru и файлообменник catbox[.]мо.

Пользователи Wordfence Premium получили защиту брандмауэра 27 сентября и 10 октября 2024 г., а пользователи бесплатной версии получили защиту после 30-дневной задержки 27 октября и 9 ноября 2024 г.

Несмотря на эти меры защиты и доступные исправления, волна эксплойтов в октябре 2025 года показывает, что тысячи сайтов остаются уязвимыми.

Администраторы WordPress должны немедленно обновить GutenKit до версии 2.1.1 и Hunk Companion до версии 1.9.0 и проверить свои каталоги /wp-content/plugins на наличие подозрительных установок, включая каталоги с именами «up», «background-image-cropper», «ultra-seo-processor-wp» или «oke».

Найдите эту историю интересной! Следуйте за нами Новости Google , LinkedIn и Х чтобы получать больше мгновенных обновлений

#Хакеры #активно #используют #уязвимости #произвольной #установки #WordPress

Ещё по этой теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.