Злоумышленники активно ищут уязвимые WordPress-темы на основе Epsilon

Злоумышленники активно ищут уязвимые WordPress-темы на основе Epsilon

Злоумышленники активно ищут уязвимые WordPress-темы на основе Epsilon

Зафиксирован новый всплеск атак на сайты WordPress. Согласно наблюдениям, злоумышленники пока только сканируют интернет в поисках уязвимостей в темах, использующих набор инструментов Epsilon. По оценкам экспертов, темы на основе этого фреймворка в настоящее время установлены на 150 тыс. сайтов.

Новые массовые сканы обнаружили исследователи из компании Defiant (поставщик Wordfence, популярного защитного плагина для WordPress). По состоянию на 17 ноября зарегистрировано свыше 7,5 млн атак против 1,5 млн сайтов. Экспертам удалось выявить более 18 тыс. IP-адресов, вовлеченных в поиск уязвимых тем WordPress.

Анализ показал, что злоумышленники ищут свежие баги удаленного исполнения кода (RCE), позволяющие захватить контроль над сайтом. В последние месяцы такие уязвимости были обнаружены в ряде WordPress-тем:     

  • Shapely
  • NewsMag
  • Activello
  • Illdy
  • Allegiant
  • Newspaper X
  • Pixova Lite
  • Brilliance
  • MedZone Lite
  • Regina Lite
  • Transcend
  • Affluent
  • Bonkers
  • Antreas
  • NatureMag Lite

Атаки на серверы проводятся посредством подачи POST-запросов с вызовом сценария admin-ajax.php. Эту функциональность обычно используют админы и редакторы (чтобы каждый раз не вводить пароль). Скрипт admin-ajax.php часто обращается к базе данных сайта в фоновом режиме. Его запросы не кешируются, а пропускаются напрямую к серверу, и по логам их выявить трудно.

Результативность текущих атак оценить не удалось, так как эксплойт, по словам исследователей, пока находится в разработке. Администраторам и владельцам сайтов WordPress рекомендуется провести аудит и обновить те Epsilon-темы, для которых уже выпущены патчи. Если заплатка отсутствует, тему следует заменить аналогом, не страдающим от RCE-уязвимостей.

WhatsApp разрешит командовать сторонними ИИ-агентами прямо из чата

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) начал ограниченное тестирование функции подключения сторонних ИИ-агентов. Пользователи смогут создать для такого помощника отдельный чат, отправлять ему команды и получать результаты прямо в мессенджере.

После настройки бота WhatsApp сформирует API-ключ. Его нужно будет добавить в сервис, где работает агент, после чего тот подключится к выделенному диалогу.

Поддерживаются до пяти помощников на одну учётную запись, каждому можно назначить имя и фотографию.

По данным WABetaInfo, агент увидит только сообщения и файлы, которые пользователь отправил непосредственно ему. Доступа к другим чатам, контактам и медиатеке он не получит. Добавлять таких ботов в группы и сообщества пока тоже нельзя.


Есть нюанс размером с красный флаг: переписка со сторонними агентами на текущем этапе не защищена сквозным шифрованием. WhatsApp также предупреждает, что ИИ способен ошибаться, поэтому его ответы и выполненные действия следует проверять.

Раньше попытки самостоятельно привязать стороннего бота к WhatsApp могли закончиться блокировкой аккаунта. Теперь Meta, похоже, решила не бороться с агентами, а выделить им официальный вход.

Функция уже появилась у части пользователей WhatsApp на Android. Сроки массового запуска пока неизвестны.

RSS: Новости на портале Anti-Malware.ru