Хакеры захватили 8,7 млн WordPress-сайтов за два дня — атакуют через критические уязвимости в популярных плагинах

Support81

Модератор
Рекордная волна нападений против GutenKit и Hunk Companion с десятками тысяч установок.
Wordpress



Крупная кампания по эксплуатации уязвимостей обрушилась на сайты WordPress: злоумышленники атакуют ресурсы, где установлены плагины GutenKit и Hunk Companion, уязвимые к критическим ошибкам, позволяющим выполнить произвольный код на сервере. Компания Wordfence, специализирующаяся на защите WordPress, зафиксировала 8,7 миллиона попыток атак всего за два дня — 8 и 9 октября.

В ходе кампании используются три уязвимости, зарегистрированные под номерами CVE-2024-9234, CVE-2024-9707 и CVE-2024-11972. Все они имеют максимальный уровень опасности — CVSS 9.8. Первая из них, CVE-2024-9234, обнаружена в плагине GutenKit (более 40 000 активных установок). Ошибка в REST-эндпоинте позволяет удалённо устанавливать любые плагины без какой-либо авторизации.

Две другие уязвимости — CVE-2024-9707 и CVE-2024-11972 — присутствуют в компоненте themehunk-import плагина Hunk Companion, который установлен примерно на 8 000 сайтов. Они также связаны с отсутствием проверки прав доступа при обращении к REST-эндпоинту, что позволяет злоумышленнику установить произвольный плагин, в том числе с вредоносным кодом. После внедрения дополнительного расширения атакующий получает возможность выполнить произвольные команды на сервере и добиться удалённого исполнения кода (RCE).

Уязвимость CVE-2024-9234 затрагивает версии GutenKit 2.1.0 и более ранние. Ошибки CVE-2024-9707 и CVE-2024-11972 проявляются в версиях Hunk Companion 1.8.4 и 1.8.5 соответственно, а также во всех предшествующих релизах. Исправления появились почти год назад — в GutenKit 2.1.1 (октябрь 2024) и Hunk Companion 1.9.0 (декабрь 2024), однако многие сайты до сих пор используют старые, уязвимые сборки.

По данным Wordfence, злоумышленники распространяют на GitHub вредоносный архив up.zip, содержащий замаскированный плагин. Внутри архива находятся зашифрованные скрипты, позволяющие загружать, удалять и изменять файлы, а также управлять правами доступа. Один из файлов, защищённый паролем и замаскированный под компонент All in One SEO, используется для автоматического входа злоумышленника под учётной записью администратора.

После внедрения плагина атакующие получают устойчивый доступ к ресурсу: они могут загружать или похищать данные, выполнять системные команды и отслеживать приватные сведения, обрабатываемые сайтом. Если установить полноценный бэкдор не удаётся, используется другой плагин — wp-query-console, в котором есть собственная уязвимость, позволяющая выполнять произвольный код без авторизации.

Wordfence опубликовала список IP-адресов, с которых идёт основной поток вредоносных запросов, — их можно использовать для настройки фильтрации на уровне сервера. Среди признаков компрометации специалисты рекомендуют проверять логи на наличие запросов:

  • /wp-json/gutenkit/v1/install-active-plugin
  • /wp-json/hc/v1/themehunk-import

Также следует осмотреть каталоги /up, /background-image-cropper, /ultra-seo-processor-wp, /oke и /wp-query-console — наличие неизвестных файлов в них может указывать на взлом.

Не забываем, что единственный надёжный способ защиты — регулярно обновлять все плагины и использовать версии, где уязвимости устранены разработчиками.
Подробнее: https://www.securitylab.ru/news/565109.php
 
Похожие темы
Support81 Взлом года: хакеры захватили миллионы SIM-карт, есть ли среди них ваша? Новости в сети 0
Admin Интересно Уникальный руткит OrBit оказался подделкой. Хакеры четыре года ломали Linux открытым кодом с GitHub. Новости в сети 0
Admin Интересно Хакеры похитили данные 275 млн человек и просят поверить им на слово. Новости в сети 0
Admin Интересно Хакеры шесть лет скрывались, а теперь взломали тысячи сайтов через уязвимость в cPanel. Новости в сети 0
Admin Интересно Китайские хакеры атаковали азербайджанскую энергетическую компанию через уязвимости Microsoft Exchange. Новости в сети 0
Admin Интересно Иранские хакеры маскируют шпионские операции под атаки с вымогательским ПО. Новости в сети 0
Admin Интересно Хакеры впервые использовали ИИ для разработки уязвимости, обходящей двухфакторную аутентификацию. Новости в сети 0
Admin Интересно Хакеры атаковали системы управления водоочисткой в Польше. Новости в сети 0
Admin Интересно Хакеры опубликовали список жертв утечки данных Canvas, включая Гарвард и Оксфорд. Новости в сети 0
Admin Интересно Касперский изучал группировку BO Team полтора года. Хакеры продолжали атаковать российские компании. Новости в сети 0
Admin Интересно Северокорейские хакеры атаковали игровую платформу через вредоносные обновления. Новости в сети 0
Admin Интересно Северокорейские хакеры ответственны за 76% всех криптовзломов. Новости в сети 0
Admin Интересно Хакеры случайно помогли Rockstar Games заработать миллиард долларов. Новости в сети 0
Admin Интересно 9000 взломов и одно «sorry»: хакеры просят прощения у владельцев серверов на cPanel. Новости в сети 0
Admin Интересно Хакеры взломали платформу Canvas, похитив данные миллионов студентов. Новости в сети 0
Admin Интересно 9000 атак за три месяца. Почему хакеры всё чаще бьют по критической инфраструктуре России. Новости в сети 0
Admin Интересно Хакеры создали склад краденых секретов на GitHub под названием «Дюна». Новости в сети 0
Admin Интересно Хакеры удаляют письма со словом «alert» из вашего ящика. Новости в сети 0
Admin Интересно Ubuntu недоступен более 12 часов из-за DDoS-атаки. Хакеры требуют переговоров с Canonical. Новости в сети 0
Admin Интересно Хакеры захватывают грузы в Северной Америке, предупреждает ФБР. Новости в сети 0
Admin Интересно Китайские хакеры провели масштабную кибератаку на Кубу, Венесуэлу и Техас. Новости в сети 0
Admin Интересно Хакеры нашли слабое звено в защите бизнеса. Новости в сети 0
Admin Интересно Китайские хакеры используют изощрённые методы для слежки за журналистами и активистами. Новости в сети 0
Admin Интересно Северокорейские хакеры используют ИИ для кражи криптовалюты. Новости в сети 0
Admin Интересно Хакеры атакуют энергосистемы через Serial-to-Ethernet конвертеры. Новости в сети 0
Admin Интересно Хакеры шантажируют крупные американские банки угрозой публикации конфиденциальных данных. Новости в сети 0
Admin Интересно Хакеры превратили сайты лучших университетов мира в цифровую помойку. Новости в сети 0
Admin Интересно Антивирус не спасет: хакеры теперь прячут целые ОС в обычных файлах. Новости в сети 0
Admin Интересно Анонимность закончилась. Хакеры продают список тех, кто жаловался на соседей последние 40 лет. Новости в сети 0
Admin Интересно Шантаж, деанон и помощь жертвам. Хакеры из 0APT объявили войну конкурирующей группировке. Новости в сети 0
Admin Интересно Хакеры Triad Nexus усилили атаки, используя облачные сервисы. Новости в сети 0
Admin Интересно Утечка данных компании Alert 360: хакеры Shiny Hunters опубликовали 2,5 миллиона записей. Новости в сети 0
Admin Интересно Русские хакеры против картошки фри. Как взлом кассы самообслуживания обернулся годом условно. Новости в сети 0
Admin Интересно Хакеры проникли в сеть через видеокамеру и добрались до электростанции. Ироничная реальность современной безопасности. Новости в сети 0
Admin Интересно Хакеры используют письма от GitHub и Jira для кражи данных. Новости в сети 0
Admin Интересно Иранские хакеры атакуют американскую критическую инфраструктуру. Новости в сети 0
Admin Интересно Хакеры взламывают системы раньше, чем выходят патчи. Новости в сети 0
Admin Интересно Хакеры научились отключать защиту компьютеров изнутри ядра. Новости в сети 0
Admin Интересно Иранские хакеры взломали подрядчика израильской армии и получили доступ к данным о военных операциях. Новости в сети 0
Admin Интересно Хакеры похитили сотни миллионов долларов с криптоплатформы Drift. Новости в сети 0
Admin Интересно Хакеры используют уязвимость CVE-2025-55182 для взлома 766 хостов Next.js и кражи учетных данных. Новости в сети 0
Admin Интересно Перевёрнутый экран, отключенная клавиатура и фальшивые уведомления. Хакеры создали вирус, который троллит тебя прямо во время кражи данных. Новости в сети 0
Admin Интересно Хакеры научились прятать вирусы там, где их никто не ищет. Например, в вашем экране блокировки. Новости в сети 0
Admin Интересно Хакеры активно используют уязвимость в устройствах Citrix для кражи паролей. Новости в сети 0
Admin Интересно Хакеры взломали библиотеку Axios и внедрили вредоносный код. Новости в сети 0
Admin Интересно От 14% до 4%: почему мир стал безопаснее, а хакеры — хитрее. Разбор отчета «Касперского». Новости в сети 0
Admin Интересно Хакеры использовали WAV-файл для кражи данных через Python-библиотеку. Новости в сети 0
Admin Интересно Кибербезопасность курильщика. Пока компании медлят с обновлениями, хакеры вовсю пользуются брешью в F5. Новости в сети 0
Admin Интересно Хакеры используют уведомления LinkedIn для кражи учетных данных. Новости в сети 0
Admin Интересно Хакеры взломали госорган в Азии и устроили там соревнование по шпионажу. Новости в сети 0

Название темы