Разработчики WordPress устранили уязвимость в версии 7.1.2, выпущенной 22 сентября. Патчи также были выпущены для всех более старых веток вплоть до версии 4.7. В отчете по безопасности уровень угрозы оценивается как критический с баллами CVSS 9.2, а первооткрывателем уязвимости указан Роберт Рессл (Robert Ressl). По данным компании WordPress-безопасности Patchstack, первые атаки были зафиксированы в тот же день в 11:49 по всемирному координированному времени (UTC).
Как работает атака
Уязвимость кроется в функции get_page_template(), которая отвечает за выбор файла шаблона для отображения страницы. Неавторизованный злоумышленник может заставить систему загрузить доступный для чтения PHP-файл из каталогов за пределами папки активной темы.
Для успешной атаки должны совпасть два условия. Во-первых, в активной теме должна быть папка верхнего уровня, название которой начинается с «page-». Во-вторых, на сервере должен находиться PHP-файл, который злоумышленник может использовать. В ходе зафиксированных на данный момент атак таким файлом стал pearcmd.php — компонент пакетного менеджера PEAR для PHP.
Как сообщили в Patchstack, после сканирования базовых файлов WordPress злоумышленники проверили наличие pearcmd.php в трех распространенных директориях. Затем они использовали его для записи файлов в папки сервера /tmp и /var/tmp. По словам руководителя исследований Patchstack Дэйва Йонга (Dave Jong), после этого сетевой трафик начал неуклонно расти. Пик активности пришелся на середину дня 23 сентября (по UTC), когда объем запросов более чем в десять раз превысил показатели первого вечера.
Автоматические обновления ограничивают ущерб
Компания по кибербезопасности Previdian зафиксировала 68 попыток эксплуатации, сообщает The Hacker News. Ее основатель и генеральный директор Райан Дьюхерст (Ryan Dewhurst) отметил, что из-за жестких условий успешный взлом маловероятен.
«Поскольку в WordPress по умолчанию включены автоматические обновления, мы, скорее всего, увидим массовые попытки атак, но относительно немного реальных взломов», — заявил Дьюхерст изданию The Hacker News.
Владельцам сайтов рекомендуется обновиться до версии 7.1.2 или применить патч для своей версии платформы. В Patchstack также советуют блокировать последовательности «..» в параметре pagename. Отключение параметра PHP register_argc_argv позволяет полностью заблокировать этап использования pearcmd.
Месяц эксплуатации уязвимостей
Эта уязвимость в WordPress пополнила череду брешей, которые начали активно использовать вскоре после раскрытия информации. Ранее в этом месяце компания Cisco предупредила, что хакеры эксплуатируют уязвимость максимальной степени тяжести в Cisco ISE. Сентябрьское обновление от Microsoft закрыло рекордные 974 уязвимости, две из которых уже использовались в атаках. Кроме того, компания Google выпустила патч для уязвимости в Chrome V8, которая также применялась злоумышленниками.
Опубликовано 28 сентября 2026 - 04:32 Наверх

