Сегодня 29 апреля 2024
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Более миллиона сайтов на WordPress были взломаны за последние пять лет через плагины и темы

Широкомасштабная кампания по внедрению вредоносного кода в сайты под управлением WordPress, получившая название Balada Injector, продолжается не менее пяти лет. По меньшей мере миллион сайтов были скомпрометированы с использованием уязвимостей плагинов и тем WordPress. После внедрения на сайт вредоносный код перенаправляет посетителей на мошеннические сайты, включая фейковые службы поддержки, незаконные лотереи и запросы на решение Captcha.

 Источник изображения: WordPress

Источник изображения: WordPress

Одновременно внедрённые скрипты ищут конфиденциальную или потенциально полезную информацию, такую как журналы доступа, логи ошибок, файлы с отладочной информацией, инструменты администрирования баз данных, учётные данные администратора и многое другое. Они также загружают на сайты бэкдоры для постоянного доступа и захвата сайта.

Исследователи лишь недавно объединили вредоносную активность в единую кампанию, которая не показывает никаких признаков замедления. «Только в 2022 году наш внешний сканер сайтов SiteCheck обнаружил это вредоносное ПО более 141 000 раз, при этом более 67 % сайтов с заблокированными ресурсами загружали скрипты с известных доменов Balada Injector», — отметили эксперты по безопасности компании Sucuri.

Balada Injector используют уязвимости безопасности в плагинах и темах системы управления контентом (CMS) WordPress. Плагины — это модульные надстройки для WordPress, позволяющие администраторам сайта добавлять различные функции, такие как проведение опроса, поддержка доски объявлений или интеграция электронной коммерции. Уязвимости в темах и плагинах WordPress могут позволить злоумышленнику внедрить код или получить несанкционированный доступ к сайту.

По оценкам экспертов, сейчас WordPress используется на 60 % сайтов. Такая популярность делает WordPress мишенью для огромного числа злоумышленников. А если добавить к этому огромный объём кода, доступность настроек, сложность экосистемы плагинов и отсутствие последовательных методов безопасности, становится понятно, почему WordPress настолько привлекательна для киберпреступников.

Эксперты по безопасности только за неделю с 15 марта насчитали 37 недавно обнаруженных и исправленных уязвимостей в плагинах и одну уязвимость темы, которые затронули более 6 миллионов сайтов на WordPress. Также известно о 27 уязвимостях в плагинах и 3 уязвимостях в темах, для которых ещё не выпущено исправлений. И эти цифры не являются чем-то из ряда вон выходящим. Всего в 2022 году выявлено 1425 уязвимостей плагинов и тем WordPress.

«WordPress определённо нуждается в обновлении на регулярной основе, тем более если у вас есть сайт с большим количеством плагинов и стороннего кода, и это один из многих примеров, когда безопасность оказывается слишком сложной для обычного пользователя, который использует сайт для ведения бизнеса», — отмечает Кейси Эллис (Casey Ellis), основатель и технический директор платформы Bugcrowd bug bounty.

Sucuri отслеживает новые волны активности Balada Injector, возникающие каждые две недели, с перерывами между ними, которые «вероятно используются для сбора и тестирования недавно обнаруженных уязвимостей и уязвимостей нулевого дня».

Даже крупные организации не застрахованы от проблем с безопасностью WordPress. Часто сайт разрабатывается и поддерживается отдельным работником или небольшой командой. Эти сотрудники больше заинтересованы в поддержании актуальности сайта, чем в обеспечении его безопасности, в следствие чего пропускаются исправления и предупреждения системы безопасности. Чтобы защититься от Balada Injector и других угроз WordPress, необходимо убедиться, что всё программное обеспечение сайта обновлено, неиспользуемые плагины и темы удалены, а брандмауэр включён.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Вечерний 3DNews
Каждый будний вечер мы рассылаем сводку новостей без белиберды и рекламы. Две минуты на чтение — и вы в курсе главных событий.
Материалы по теме
window-new
Soft
Hard
Тренды 🔥
Самыми популярными модами для Fallout 4 после выхода крупного обновления стали инструменты для его отката 6 мин.
Meta подтвердила, что будет вознаграждать популярных авторов в Threads 13 мин.
Microsoft позволит открывать без подключения к интернету файлы в веб-версии OneDrive 16 мин.
Цифровые археологи восстановили контроль над червём PlugX и выявили глобальную эпидемию 2 ч.
Из-за бага крестьяне в Manor Lords предпочитают оставаться бездомными — разработчик отреагировал 2 ч.
Выручка Yandex Cloud выросла в I квартале 2024 года на 58 % благодаря росту спроса на облачные сервисы 4 ч.
Microsoft стала рекламировать свои продукты при первом запуске Windows 11 после обновления 4 ч.
YouTube начал показывать рекламу во время паузы в видео — пока в тестовом режиме 5 ч.
Тень Tencent, затраты на ремейки Max Payne и прогресс Condor: создатели Alan Wake и Control отчитались о новых успехах 5 ч.
Avast вновь уличили в торговле данными пользователей 6 ч.
MediaTek представит 7 мая флагманский процессор Dimensity 9300+ с расширенными ИИ-функциями 2 ч.
Razer грозит штраф на $1,1 млн за обман с масками с RGB-подсветкой Zephyr — они не защищали от COVID-19 2 ч.
У «Хаббла» снова засбоил гироскоп — космический телескоп прекратил работу и перешёл в безопасный режим 2 ч.
В США разработали экологичные печатные платы vPCB, которые легко перерабатывать 2 ч.
Квартальная выручка Western Digital в облачном сегменте выросла более чем на четверть 4 ч.
Infinix представила геймерский смартфон GT 20 Pro с чипом Dimensity 8200 Ultimate и RGB-подсветкой 4 ч.
Sparkle выпустила белые видеокарты Arc A770 и A750 ROC OC Luna Edition на синих платах 6 ч.
Huawei проведёт глобальную презентацию 7 мая — ожидается анонс ноутбука, планшета и смарт-часов, но не смартфонов Pura 70 6 ч.
Nvidia выпустила обновлённую GeForce RTX 4070 на урезанном чипе AD103 7 ч.
На этой неделе Китай запустит зонд для сбора образцов грунта с обратной стороны Луны 8 ч.