Хакеры атакуют миллионы WordPress-сайтов через уязвимость в плагине Tatsu

Хакеры атакуют миллионы WordPress-сайтов через уязвимость в плагине Tatsu

Хакеры атакуют миллионы WordPress-сайтов через уязвимость в плагине Tatsu

Компания Wordfence, специалист обеспечению безопасности WordPress, предупреждает о текущих атаках на сайты: злоумышленники пытаются использовать уязвимость в плагине Tatsu Builder для внедрения вредоносного дроппера. В пиковый день, 14 мая, эксперты зафиксировали по своей клиентской базе 5,9 млн атак и 1,4 млн сайтов-мишеней.

Уязвимость, о которой идет речь (CVE-2021-25094, 8,1 балла CVSS), позволяет без авторизации удаленно выполнить любой код на хост-сервере. Полноценный патч вышел в начале апреля (в составе сборки 3.3.13), PoC-код уже опубликован.

Определить количество потенциальных жертв эксплойта можно лишь приблизительно: плагин, предназначенный для создания веб-страниц, — проприетарный продукт, не представленный в репозитории WordPress.org. По оценке автора опасной находки, Tatsu Builder используют около 100 тыс. сайтов, по данным Wordfence, — от 20 тыс. до 50 тыс., и четверть из них уязвимы.

Активность, связанная с CVE-2021-25094, резко усилилась 10 мая, за несколько дней достигла пика, а затем пошла на спад.

 

Число атакованных сайтов тоже стало расти, а потом заметно снизилось. В большинстве случаев, согласно Wordfence, злоумышленники пытались отыскать уязвимый плагин.

 

Атаки проводились в основном с двух десятков IP-адресов; наибольшую активность проявляли три из них (каждый проверил на прочность более 1 млн сайтов):

  • 148.251.183[.]254
  • 176.9.117[.]218
  • 217.160.145[.]62

Наиболее часто злоумышленники пытались через эксплойт загрузить на сервер вредоносный дроппер — создать свою папку в директории wp-content/uploads/typehub/custom/ и поместить в нее скрытый файл .sp3ctra_XO.php.

Авария на подстанции ударила по рунету: проблемы начались по всей стране

У хостинг-провайдера и регистратора доменов Reg.ru 17 августа произошёл масштабный сбой. Пользователи не могли открыть главную страницу компании и войти в личный кабинет. Но неприятности на этом не закончились: легли или начали работать через раз сайты, использующие инфраструктуру Reg.ru.

Судя по характеру проблем, барахлить могли DNS-серверы. Они отвечают за превращение понятного адреса сайта в сетевой адрес нужного сервера.

Если эта система спотыкается, ресурс фактически исчезает с интернет-карты — сервер может быть исправен, но добраться до него не получается.

Жалобы продолжали поступать на сервисы мониторинга. Одновременно пользователи сообщали о недоступности банковских приложений, мессенджеров, социальных сетей и других российских ресурсов.

 

Однако подтверждений, что все эти проблемы вызваны именно аварией у Reg.ru, пока нет: в рунете могли наложиться друг на друга несколько отдельных сбоев.

Причину инцидента, его масштаб и сроки полного восстановления сервисов Reg.ru на момент публикации не раскрыла.

Update:

Представители Reg.ru дали свой комментарий:

Проблемы сейчас не на стороне Рег.ру, не на нашей инфраструктуре. Есть проблема с подачей электроэнергии на крупном узле связи, и сейчас действительно могут быть не доступны многие ресурсы, не только размещенные в Рег.ру. Мы надеемся на скорейшее восстановление работоспособности узла.

RSS: Новости на портале Anti-Malware.ru