1761544390
2025-10-27 05:29:00
Критические уязвимости в двух популярных плагинах WordPress находятся в стадии активной массовой эксплуатации: Wordfence заблокировал более 8,7 миллионов попыток атак, нацеленных на произвольные ошибки установки плагинов.
Охранная фирма предупреждает, что последнюю волну атак злоумышленники начали 8 октября 2025 года, почти через год после того, как уязвимости были впервые обнаружены и исправлены.
Отсутствие авторизации позволяет удаленное выполнение кода без аутентификации
Уязвимости затрагивают GutenKit и Hunk Companion, плагины WordPress с более чем 40 000 и 8 000 активных установок соответственно.
Сводка уязвимостей
Обе уязвимости имеют критический балл CVSS 9,8 и позволяют неаутентифицированным злоумышленникам устанавливать вредоносные плагины и удаленно выполнять код на уязвимых сайтах WordPress.
Версии GutenKit до 2.1.0 содержат CVE-2024-9234, а версии Hunk Companion 1.8.4 и ниже подвержены воздействию CVE-2024-9707, при этом CVE-2024-11972 служит обходным путем для первоначальной попытки исправления.
Основная причина в обоих плагинах связана с неправильно настроенными конечными точками REST API с отсутствующими проверками возможностей.
Эта конфигурация позволяет любому неаутентифицированному посетителю вызывать конечную точку и устанавливать плагины из удаленных источников. Аналогично, функция tp_install() в Hunk Companion предоставляет конечную точку REST hc/v1/themehunk-import без надлежащей авторизации, что позволяет злоумышленникам устанавливать произвольные плагины из репозитория WordPress.
Сложная кампания атаки включает в себя множество бэкдоров
Анализ Число реальных попыток использования эксплойтов показывает, что злоумышленники развертывают весьма сложные вредоносные программы, замаскированные под законные плагины. В ходе одной из наблюдаемых атак был установлен пакет GitHub, содержащий защищенные паролем скрипты с поддельными SEO-заголовками All in One, которые автоматически предоставляют доступ администратору.
Общий объем запросов на использование эксплойтов
Общий объем запросов на использование эксплойтов
Исследователи Wordfence выявили особенно обманчивый файл vv.php, который начинается с допустимого заголовка PDF, но содержит запутанный PHP-код, способный к массовому искажению, анализу сети и удаленному выполнению кода.
В атаках, нацеленных на Hunk Companion, злоумышленники пытаются установить wp-query-console, легитимный плагин, который содержит неисправленную уязвимость удаленного выполнения кода, демонстрируя свой стратегический подход, когда прямая загрузка произвольных файлов недоступна.
Наиболее агрессивные злоумышленники исходят с IP-адресов, включая 3.141.28.47 с 349 900 заблокированными запросами к Hunk Companion и 13.218.47.110 с 82 900 попытками против GutenKit.
Вредоносные данные размещаются на скомпрометированных доменах, включая ls. судьба[.]информация, из-слайд-шоу[.]ru и файлообменник catbox[.]мо.
Пользователи Wordfence Premium получили защиту брандмауэра 27 сентября и 10 октября 2024 г., а пользователи бесплатной версии получили защиту после 30-дневной задержки 27 октября и 9 ноября 2024 г.
Несмотря на эти меры защиты и доступные исправления, волна эксплойтов в октябре 2025 года показывает, что тысячи сайтов остаются уязвимыми.
Администраторы WordPress должны немедленно обновить GutenKit до версии 2.1.1 и Hunk Companion до версии 1.9.0 и проверить свои каталоги /wp-content/plugins на наличие подозрительных установок, включая каталоги с именами «up», «background-image-cropper», «ultra-seo-processor-wp» или «oke».
Найдите эту историю интересной! Следуйте за нами Новости Google , LinkedIn и Х чтобы получать больше мгновенных обновлений
#Хакеры #активно #используют #уязвимости #произвольной #установки #WordPress
Ещё по этой теме
