Хакеры массово используют две уязвимости WordPress
Если вы управляете сайтом на WordPress, совет на этой неделе прямолинеен: обновите его сейчас. Два уязвимости в программном обеспечении активно эксплуатируются по всему интернету. WordPress управляет более чем половиной всех сайтов в сети, поэтому радиус поражения огромен. Специалисты по безопасности сообщают, что атаки начались в течение нескольких часов после исправления. Модель ИИ находится с обеих сторон этой истории.
Что такое wp2shell
WordPress выпустил патчи в пятницу, в версиях 7.0.2 и 6.9.5. Он включил принудительные автоматические обновления из-за риска. Исследователи называют уязвимость wp2shell.
Она сочетает в себе две ошибки. Одна из них — это проблема SQL-инъекции. Другая, оцененная критической на 9.8 из 10 по версии TechRadar, — это ошибка путаницы маршрутов в REST API, которая позволяет запросу пропустить аутентификацию. В отдельности они сложны. В связке они предоставляют анонимному атакующему полный удаленный контроль.
💜 технологий ЕС
Последние новости из технологической сцены ЕС, история от нашего мудрого основателя Бориса и немного сомнительного ИИ-арта. Это бесплатно, каждую неделю, в вашем почтовом ящике. Подпишитесь сейчас!
«Атака не имеет предварительных условий», — сказал Searchlight Cyber, чья исследователь Адам Кюс нашел и сообщил об этом. Она работает на стандартной установке WordPress без плагинов.
ИИ нашел это, и ИИ использует это в своих целях
Вот часть, которая беспокоит мир безопасности. Кюс не нашел цепочку вручную. Он использовал GPT-5.6 от OpenAI за примерно 10 часов, работа, за которую его фирма оценивает в 500,000 долларов от брокеров по эксплуатации.
Те же инструменты работают и в другую сторону. «Воспроизвести их с помощью передовых моделей ИИ было лишь вопросом времени и токенов», — сказал исследователь watchTowr Джейк Нотт изданию The Register. Его команда воссоздала критическую ошибку за считанные минуты.
Основатель watchTowr, Бенджамин Харрис, прямо изложил изменения в SecurityWeek. Эксплойти на основе доказательства концепции появились в течение нескольких часов, сказал он, тогда как раньше это занимало день. «Окно между раскрытием и эксплуатацией сократилось».
Что делают атакующие
К утру субботы атаки были в полном разгаре. Сначала появился публичный код эксплуатации для кражи захешированных паролей. Затем последовало удаленное выполнение кода, когда утекло больше деталей.
Улей watchTowr зафиксировал десятки тысяч попыток и более 100 учетных записей администратора с задними дверями, созданных разными группами. VulnCheck подтвердил более двух десятков различных эксплойтов к воскресенью.
Оказавшись внутри, атакующие устанавливают поддельные плагины, собирают учетные данные и подключают больше инструментов. В одном случае watchTowr наблюдал, как группа пыталась установить Overlord RAT, троян для удаленного доступа. Другой полезный груз скрывал веб-оболочку внутри поддельного плагина безопасности.
Сколько сайтов подвержены риску
Никто не может точно подсчитать. Более 400 миллионов сайтов работают на затронутых версиях, хотя многие уже обновились. Консультант Даниэль Кард сказал TechCrunch, что он проверил около 3,500 сайтов и оценил долю уязвимых ниже 15%, что все равно составляет около 90 миллионов.
Данные от Wiz, теперь принадлежащей Google, рассказали похожую историю изданию The Hacker News. Они обнаружили, что 60% организаций, использующих WordPress, имели как минимум один открытый экземпляр, когда ошибки стали известны. Четверть имела уязвимый сервер, выходящий в интернет.
Ущерб был смягчен уже существующими защитами. WordPress принудительно обновил версии, Cloudflare блокировал атаки на своем файрволе, а Automattic заявила, что ее хостинг-сайты были защищены еще до выпуска патча.
Большее предупреждение
Риск все еще реальный для тех, кто отстал. Мэтт Мулленвег, соучредитель WordPress, назвал это своего рода захватом до аутентификации, который наблюдался всего несколько раз за 23-летнюю историю программного обеспечения. Это завершает трудный период с проблемами безопасности WordPress.
Совет Нотта более строгий. Любой сайт, который ждал до понедельника, чтобы обновиться, вероятно, уже скомпрометирован, сказал он, поэтому проверьте на наличие случайных учетных записей администратора даже после обновления. Это самый новый признак того, что безопасность ИИ теперь движется на скорости машины, недели спустя после того, как агент ИИ сам взломал Hugging Face. Защитники должны успевать за событиями.
Другие статьи
Хакеры массово используют две уязвимости WordPress
Две исправленные уязвимости WordPress, объединенные под названием wp2shell, находятся под массовой атакой. ИИ помог найти уязвимость и использовать ее в атаке. Миллионы сайтов могут быть под угрозой.
