Хакери атакуват милиони WordPress сайтове чрез критични уязвимости в популярни плъгини

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Голяма кампания за използване на уязвимости е засегнала сайтове, базирани на WordPress, като нападателите са се насочили към ресурси, които инсталират плъгините GutenKit и Hunk Companion, съдържащи критични уязвимости, които позволяват изпълнението на произволен код на сървъра. Wordfence, компания за сигурност на WordPress е регистрирала 8,7 милиона опита за атака само за два дни – 8 и 9 октомври.

Кампанията експлоатира три уязвимости, регистрирани под номера CVE-2024-9234, CVE-2024-9707 и CVE-2024-11972. Всички те са с максимално ниво на заплаха CVSS 9.8. Първата от тях (CVE-2024-9234) е открита в приставката GutenKit с над 40 000 активни инсталации. Уязвимостта в крайната точка REST позволява отдалечено инсталиране на всяка приставка без каквато и да е оторизация.

Други две уязвимости (CVE-2024-9707 и CVE-2024-11972) са налични в компонента themehunk-import на плъгина Hunk Companion, който е инсталиран на около 8000 сайта. Те също са свързани с липсата на проверка на разрешенията при достъп до крайната точка REST, което позволява на нападателя да инсталира произволен плъгин, включително такъв със зловреден код. След като допълнителното разширение бъде инсталирано, нападателят може да изпълнява произволни команди на сървъра и да постигне отдалечено изпълнение на код (RCE).

Уязвимостта CVE-2024-9234 засяга версии 2.1.0 и по-ранни на GutenKit. Уязвимостите CVE-2024-9707 и CVE-2024-11972 се появяват съответно във версии 1.8.4 и 1.8.5 на Hunk Companion, както и във всички предишни версии. Поправките се появиха преди почти една година в GutenKit 2.1.1 (октомври 2024 година) и Hunk Companion 1.9.0 (декември 2024 година), но много сайтове все още използват по-стари, уязвими компилации.

Според Wordfence нападателите разпространяват в GitHub зловреден архив up.zip, съдържащ прикрита приставка. Вътре в архива се намират криптирани скриптове, които позволяват да се качват, изтриват и променят файлове, както и да се управляват разрешенията. Един от файловете, защитен с парола и маскиран като компонент на All in One SEO, се използва за автоматично влизане на нападателя с администраторски акаунт.

След като плъгинът бъде инсталиран, нападателите получават стабилен достъп до ресурса: те могат да изтеглят или откраднат данни, да изпълняват системни команди и да наблюдават личната информация, обработвана от сайта. Ако не може да се инсталира пълноценна задна врата, се използва друга приставка – wp-query-console, която има собствена уязвимост, позволяваща изпълнението на произволен код без разрешение.

Wordfence публикува списък на IP адресите, от които произхожда основният поток от злонамерени заявки, който може да се използва за конфигуриране на филтрирането на ниво сървър. Сред признаците за компрометиране експертите препоръчват да се проверяват логовете за заявки:

/wp-json/gutenkit/v1/install-active-plugin

/wp-json/hc/v1/themehunk-import

Трябва да проверите и директориите /up, /background-image-cropper, /ultra-seo-processor-wp, /oke и /wp-query-console – наличието на неизвестни файлове в тях може да означава хакерска атака.

Не забравяйте, че единственият надежден начин да се защитите е да актуализирате редовно всички плъгини и да използвате версии, в които уязвимостите са отстранени от разработчиците.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини