Уязвимость в популярном плагине WordPress позволяет хакерам полностью захватывать сайты
Специалисты по кибербезопасности предупреждают об активной хакерской кампании, нацеленной на веб-ресурсы под управлением WordPress. Злоумышленники используют критическую брешь в известном платном плагине Everest Forms Pro для получения полного контроля над сайтами.
В чем заключается опасность
По данным аналитической компании Wordfence, Everest Forms Pro — востребованный инструмент для создания форм обратной связи, опросов, регистрации и приема платежей — содержал опасную уязвимость удаленного выполнения кода (RCE) через PHP-инъекцию. Проблеме присвоен идентификатор CVE-2026-3300 и максимальный рейтинг опасности — 9,8 из 10 по шкале CVSS. Уязвимости подвержены все версии плагина до 1.9.12 включительно.
Механизм атаки и создание скрытых администраторов
В техническом отчете Wordfence объясняется, что атакующие отправляют через текстовое поле формы специально подготовленный запрос. Он закрывает текущую строковую переменную в коде плагина, после чего запускается PHP-инструкция, вызывающая функцию создания нового пользователя. Таким способом злоумышленники создают скрытый аккаунт с правами администратора под именем «diksimarina».
Специальные символы комментария в конце строки предотвращают появление синтаксических ошибок, поэтому система обрабатывает запрос штатно. Когда плагин выполняет вычисления, внедренный PHP-код исполняется на сервере, предоставляя хакерам полный контроль над ресурсом. После этого посторонние лица могут беспрепятственно скачивать файлы сайта, перенаправлять трафик на сторонние ресурсы или заражать посетителей вредоносным ПО.
Рекомендации по защите веб-ресурсов
Разработчики Everest Forms выпустили исправление еще в середине марта, однако волна массовых атак началась примерно через месяц после этого. На данный момент зафиксировано и заблокировано уже около 30 тысяч попыток взлома. Большинство вредоносных запросов поступает всего с двух IP-адресов.
Для защиты сайтов владельцам и администраторам веб-ресурсов рекомендуется принять следующие меры:
- Срочно обновить плагин Everest Forms Pro до последней актуальной версии, в которой уязвимость была устранена.
- Заблокировать на уровне сетевого экрана IP-адреса атакующих: 202.56.2.126 и 209.146.60.26.
- Проверить системные журналы (логи) сервера и список пользователей на наличие учетной записи с именем «diksimarina».
Просмотров: 7; 
