Хакеры захватили 8,7 млн WordPress-сайтов за два дня — атакуют через критические уязвимости в популярных плагинах

Support81

Модератор
Рекордная волна нападений против GutenKit и Hunk Companion с десятками тысяч установок.
Wordpress



Крупная кампания по эксплуатации уязвимостей обрушилась на сайты WordPress: злоумышленники атакуют ресурсы, где установлены плагины GutenKit и Hunk Companion, уязвимые к критическим ошибкам, позволяющим выполнить произвольный код на сервере. Компания Wordfence, специализирующаяся на защите WordPress, зафиксировала 8,7 миллиона попыток атак всего за два дня — 8 и 9 октября.

В ходе кампании используются три уязвимости, зарегистрированные под номерами CVE-2024-9234, CVE-2024-9707 и CVE-2024-11972. Все они имеют максимальный уровень опасности — CVSS 9.8. Первая из них, CVE-2024-9234, обнаружена в плагине GutenKit (более 40 000 активных установок). Ошибка в REST-эндпоинте позволяет удалённо устанавливать любые плагины без какой-либо авторизации.

Две другие уязвимости — CVE-2024-9707 и CVE-2024-11972 — присутствуют в компоненте themehunk-import плагина Hunk Companion, который установлен примерно на 8 000 сайтов. Они также связаны с отсутствием проверки прав доступа при обращении к REST-эндпоинту, что позволяет злоумышленнику установить произвольный плагин, в том числе с вредоносным кодом. После внедрения дополнительного расширения атакующий получает возможность выполнить произвольные команды на сервере и добиться удалённого исполнения кода (RCE).

Уязвимость CVE-2024-9234 затрагивает версии GutenKit 2.1.0 и более ранние. Ошибки CVE-2024-9707 и CVE-2024-11972 проявляются в версиях Hunk Companion 1.8.4 и 1.8.5 соответственно, а также во всех предшествующих релизах. Исправления появились почти год назад — в GutenKit 2.1.1 (октябрь 2024) и Hunk Companion 1.9.0 (декабрь 2024), однако многие сайты до сих пор используют старые, уязвимые сборки.

По данным Wordfence, злоумышленники распространяют на GitHub вредоносный архив up.zip, содержащий замаскированный плагин. Внутри архива находятся зашифрованные скрипты, позволяющие загружать, удалять и изменять файлы, а также управлять правами доступа. Один из файлов, защищённый паролем и замаскированный под компонент All in One SEO, используется для автоматического входа злоумышленника под учётной записью администратора.

После внедрения плагина атакующие получают устойчивый доступ к ресурсу: они могут загружать или похищать данные, выполнять системные команды и отслеживать приватные сведения, обрабатываемые сайтом. Если установить полноценный бэкдор не удаётся, используется другой плагин — wp-query-console, в котором есть собственная уязвимость, позволяющая выполнять произвольный код без авторизации.

Wordfence опубликовала список IP-адресов, с которых идёт основной поток вредоносных запросов, — их можно использовать для настройки фильтрации на уровне сервера. Среди признаков компрометации специалисты рекомендуют проверять логи на наличие запросов:

  • /wp-json/gutenkit/v1/install-active-plugin
  • /wp-json/hc/v1/themehunk-import

Также следует осмотреть каталоги /up, /background-image-cropper, /ultra-seo-processor-wp, /oke и /wp-query-console — наличие неизвестных файлов в них может указывать на взлом.

Не забываем, что единственный надёжный способ защиты — регулярно обновлять все плагины и использовать версии, где уязвимости устранены разработчиками.
Подробнее: https://www.securitylab.ru/news/565109.php
 
Похожие темы
Support81 Взлом года: хакеры захватили миллионы SIM-карт, есть ли среди них ваша? Новости в сети 0
Admin Интересно Шантаж, деанон и помощь жертвам. Хакеры из 0APT объявили войну конкурирующей группировке. Новости в сети 0
Admin Интересно Хакеры Triad Nexus усилили атаки, используя облачные сервисы. Новости в сети 0
Admin Интересно Утечка данных компании Alert 360: хакеры Shiny Hunters опубликовали 2,5 миллиона записей. Новости в сети 0
Admin Интересно Русские хакеры против картошки фри. Как взлом кассы самообслуживания обернулся годом условно. Новости в сети 0
Admin Интересно Хакеры проникли в сеть через видеокамеру и добрались до электростанции. Ироничная реальность современной безопасности. Новости в сети 0
Admin Интересно Хакеры используют письма от GitHub и Jira для кражи данных. Новости в сети 0
Admin Интересно Иранские хакеры атакуют американскую критическую инфраструктуру. Новости в сети 0
Admin Интересно Хакеры взламывают системы раньше, чем выходят патчи. Новости в сети 0
Admin Интересно Хакеры научились отключать защиту компьютеров изнутри ядра. Новости в сети 0
Admin Интересно Иранские хакеры взломали подрядчика израильской армии и получили доступ к данным о военных операциях. Новости в сети 0
Admin Интересно Хакеры похитили сотни миллионов долларов с криптоплатформы Drift. Новости в сети 0
Admin Интересно Хакеры используют уязвимость CVE-2025-55182 для взлома 766 хостов Next.js и кражи учетных данных. Новости в сети 0
Admin Интересно Перевёрнутый экран, отключенная клавиатура и фальшивые уведомления. Хакеры создали вирус, который троллит тебя прямо во время кражи данных. Новости в сети 0
Admin Интересно Хакеры научились прятать вирусы там, где их никто не ищет. Например, в вашем экране блокировки. Новости в сети 0
Admin Интересно Хакеры активно используют уязвимость в устройствах Citrix для кражи паролей. Новости в сети 0
Admin Интересно Хакеры взломали библиотеку Axios и внедрили вредоносный код. Новости в сети 0
Admin Интересно От 14% до 4%: почему мир стал безопаснее, а хакеры — хитрее. Разбор отчета «Касперского». Новости в сети 0
Admin Интересно Хакеры использовали WAV-файл для кражи данных через Python-библиотеку. Новости в сети 0
Admin Интересно Кибербезопасность курильщика. Пока компании медлят с обновлениями, хакеры вовсю пользуются брешью в F5. Новости в сети 0
Admin Интересно Хакеры используют уведомления LinkedIn для кражи учетных данных. Новости в сети 0
Admin Интересно Хакеры взломали госорган в Азии и устроили там соревнование по шпионажу. Новости в сети 0
Admin Интересно Селфи, сигары и ретро-авто. Хакеры выложили личные архивы главы ФБР. Новости в сети 0
Admin Интересно Хакеры действуют терпеливо, месяцами скрываясь в сетях жертв. Новости в сети 0
Admin Интересно Microsoft не успел, а хакеры успели. 0Day в Office помог проникнуть в инфраструктуру Европы. Новости в сети 0
Admin Интересно Хакеры взламывают бизнес-аккаунты TikTok для кражи данных в реальном времени. Новости в сети 0
Admin Интересно Когда антивирус на самом деле вирус. Хакеры придумали изящный способ обмануть Windows. Новости в сети 0
Admin Интересно Хакеры взламывают компании через забытое обновление Quest. Новости в сети 0
Admin Интересно Иранские хакеры используют имена игр для управления вредоносными ботами. Новости в сети 0
Admin Интересно Северокорейские хакеры используют VS Code для распространения вредоносного ПО. Новости в сети 0
Admin Интересно Иранские хакеры используют Telegram для кибератак на диссидентов. Новости в сети 0
Admin Интересно Хакеры используют уязвимость CVE-2025-32975 для захвата систем Quest KACE SMA. Новости в сети 0
Admin Интересно Хакеры используют читы для игр для кражи паролей. Новости в сети 0
Admin Интересно Хакеры используют легальные программы для кражи данных из облачных систем. Новости в сети 0
Admin Интересно Обычный видеозвонок, обычный установщик, обычный бэкдор. Хакеры снова напомнили, что доверять корпоративному серверу — не то же самое, что доверять ве Новости в сети 0
Admin Интересно Хакеры используют IP-KVM устройства для захвата компьютеров в обход защиты. Новости в сети 0
Admin Интересно Хакеры едва не убили пациента, атаковав больницу во время пересадки печени. Новости в сети 0
Admin Интересно Хакеры активно исследуют уязвимости VPN для атак. Новости в сети 0
Admin Интересно Хакеры стали экономнее. Они больше не тратят деньги на скупку ворованных учётных данных. Новости в сети 0
Admin Интересно Хакеры научились обходить главную защиту Windows. Новости в сети 0
Admin Интересно Хакеры переходят на легальные инструменты удаленного управления. Новости в сети 0
Admin Интересно Хакеры Sednit ставят рекорды по скрытности в кибершпионаже. Новости в сети 0
Admin Интересно Хакеры используют ИИ для создания вредоносного ПО Slopoly. Новости в сети 0
Admin Интересно ИИ-хакеры захватывают сети всего за 29 минут. Новости в сети 0
Admin Интересно Китайские хакеры атаковали Катар на фоне Operation Epic Fury. Новости в сети 0
Admin Интересно Хакеры взламывают сайты на WordPress и распространяют вредоносное ПО через поддельные CAPTCHA. Новости в сети 0
Admin Интересно Хакеры используют вредоносное ПО BlackSanta для обхода систем защиты. Новости в сети 0
Admin Интересно Пакистанские хакеры перешли на массовое производство вредоносного кода с помощью ИИ. Новости в сети 0
Admin Интересно Российские хакеры взломали аккаунты Signal и WhatsApp. Новости в сети 0
Admin Интересно Китайские хакеры атакуют критическую инфраструктуру Азии. Новости в сети 0

Название темы