Хакеры используют 0-day в плагине Easy WP SMTP для угона админ-аккаунта

Хакеры используют 0-day в плагине Easy WP SMTP для угона админ-аккаунта

Хакеры используют 0-day в плагине Easy WP SMTP для угона админ-аккаунта

Злоумышленники автоматизируют атаки на сайты WordPress, пытаясь сбросить пароль администратора с помощью эксплойта для уязвимости нулевого дня в плагине Easy WP SMTP. Заплатка для этой бреши уже выпущена, пользователям рекомендуется как можно скорее обновить расширение до сборки 1.4.4.

Плагин Easy WP SMTP призван обеспечить отправку email-сообщений с сайта через сторонний сервер SMTP. В настоящее время его используют более 500 тыс. сайтов на WordPress. Наличие уязвимости 0-day подтверждено для выпусков 1.4.2 и ниже.

Согласно описанию на сайте Ninja Technologies Network (NinTechNet), проблема вызвана ненадежным хранением записей о email-событиях. Функциональность Easy WP SMTP позволяет создавать такие записи в журнале отладки и сохранять их в папке установки плагина. Поскольку в этой папке отсутствует файл index.html (он был добавлен только в версии 1.4.3), злоумышленники имеют возможность просматривать связанные с email записи на серверах с включенной опцией вывода каталогов.

Авторы наблюдаемых атак вначале пытаются определить логин администратора перебором ходовых вариантов с использованием REST API либо путем просмотра архива авторов сайта. Получив искомое, они заходят на страницу регистрации и отсылают запрос на смену пароля. Поиск соответствующего события в логах Easy WP SMTP позволяет злоумышленникам скопировать ссылку для сброса пароля, сгенерированную в ответ на запрос, и использовать ее для захвата аккаунта.

 

Все действия в рамках этой схемы, по свидетельству NinTechNet, автоматизированы — и подбор логина, и отправка запроса на сброс пароля, и поиск нужной записи в логах. Разработчики Easy WP SMTP закрыли эту возможность, переместив журнал отладки в папку логов WordPress и скрыв имя файла.

На настоящий момент неизвестно, сколько сайтов уязвимо к эксплойту. Функция автообновления плагинов и тем WordPress уже доступна, но далеко не все ею пользуются. Ввиду текущих атак владельцев сайтов призывают проверить версию используемого Easy WP SMTP и при необходимости обновить его в кратчайшие сроки.

На IT Elements 2026 выяснили: одного бэкапа для спасения бизнеса мало

В Москве 9 сентября открылась четвёртая конференция IT Elements. Главной темой стала «Непрерывность бизнеса 2.0» — способность компаний не просто хранить план восстановления, а продолжать работу после кибератаки, сбоя или инфраструктурной аварии. Особое внимание в первый день уделили шифровальщикам.

По данным Jet CSIRT, в первом полугодии 2026 года на них пришлось 69% подтверждённых инцидентов, причём большинство атак произошло во втором квартале.

Участники обсуждали, как защитить резервные копии от компрометации, почему заявленное RTO часто расходится с реальностью и кто должен принимать решения, когда инфраструктура уже лежит, а совещание ещё только собирают.

Другой крупной темой стал искусственный интеллект. Эксперты рассказали о корпоративных ИИ-агентах и напомнили горькую истину: без качественных данных даже самая модная модель остаётся дорогим генератором уверенных догадок. Для подготовки информации к работе с ИИ компаниям предлагают развивать Data Governance, Data Quality и DataOps.

Аппетиты нейросетей меняют и сами ЦОДы. Согласно исследованию «Инфосистемы Джет» и АЦ ИКС, более 30% опрошенных компаний уже выделили отдельный сетевой сегмент под ИИ, ещё около 15% планируют сделать это. Заказчики интересуются стойками мощностью 80 и 120 кВт, а отдельные запросы доходят до 200 кВт. Роботы-аналитики, управляющие энергопотреблением, при этом могут сократить OPEX дата-центра до 30%.

На сетевом треке обсудили импортозамещение. Тестирование маршрутизаторов Eltex и EcoRouter показало достаточную производительность в типовых сценариях, но универсальной отечественной коробки на все случаи жизни участники не нашли: оборудование всё равно придётся проверять под конкретный трафик и архитектуру.

Отдельная дискуссия была посвящена кадрам. ИИ забирает у начинающих специалистов рутинные задачи и делает карьерный путь менее линейным. Поэтому рынку всё нужнее люди, которые понимают бизнес, умеют работать на стыке дисциплин и способны спорить с результатами модели, а не копировать их в отчёт.

RSS: Новости на портале Anti-Malware.ru