WordPress-сайты под атакой: критический баг в King Addons for Elementor

WordPress-сайты под атакой: критический баг в King Addons for Elementor

WordPress-сайты под атакой: критический баг в King Addons for Elementor

В WordPress-сообществе новые волнения: по данным Wordfence, хакеры активно эксплуатируют критическую уязвимость в плагине King Addons for Elementor, установленном более чем на 10 тысяч сайтов. Проблема получила идентификатор CVE-2025-8489 и максимально возможный балл по CVSS — 9.8.

Уязвимость — классическое повышение привилегий. В плагине есть функция handle_register_ajax(), которая должна создавать аккаунты с минимальными правами (вроде «Подписчик»).

Но разработчики не добавили проверку роли, и плагин просто принимает всё, что пришло от пользователя.

Итог: любой неаутентифицированный юзер может отправить запрос с параметром user_role=administrator и сразу превратиться в администратора сайта — без проверок, без CAPTCHA, без авторизации.

Таймлайн выглядит так:

  • 25 сентября 2025 — выпуск патча;
  • 30 октября 2025 — раскрытие информации об уязвимости;
  • 31 октября 2025 — первые атаки.

С того дня поток попыток взлома резко вырос. По данным Wordfence, их файрвол уже заблокировал свыше 48 400 попыток эксплуатации. Доступ администратора в WordPress означает полный контроль над ресурсом. Злоумышленники могут:

  • загружать ZIP-файлы с произвольными инструментами и «закладками»,
  • менять контент сайта: подменять страницы, вставлять редиректы, размещать спам и фишинг,
  • устанавливать плагины и темы без ограничений.

Фактически любой сайт с уязвимой версией — лёгкая цель. Откуда идут атаки? Wordfence выделяет наиболее активные IP-адреса:

  • 45.61.157.120 — более 28 900 попыток
  • 2602:fa59:3:424::1 — более 16 900
  • 182.8.226.228
  • 138.199.21.230
  • 206.238.221.25

Проблема присутствует в версиях 24.12.92–51.1.14. Патч доступен в 51.1.35. Уязвимость уже массово эксплуатируется, поэтому откладывать обновление точно нельзя.

Напомним, месяц назад мы писали ещё об одной дыре в King Addons for Elementor: за 24 часа защитные решения Wordfence заблокировали 162 попытки эксплойта.

Супер-ИИ для взлома пока не появился, но атаки уже поставили на конвейер

Искусственный интеллект пока не научился самостоятельно изобретать волшебные способы взлома любой системы. Зато он уже помогает злоумышленникам автоматизировать известные атаки и запускать их сразу против множества организаций, заявил руководитель BI.ZONE Threat Intelligence Олег Скулкин на конференции OFFZONE 2026.

По словам эксперта, зафиксированы атаки, которые ИИ-агенты проводят почти без присмотра оператора.

Человек задаёт цель, а система самостоятельно ищет слабые места и пытается развить проникновение. Успех при этом зависит не от внезапного цифрового гения, а от качества защиты жертвы.

ИИ пока не создаёт принципиально новых техник, но резко повышает скорость и масштаб. Если раньше атакующий физически не успевал проверить тысячи компаний, агентская система может делать это круглосуточно. В результате привычная стратегия «мы никому не интересны» окончательно отправляется на свалку.

«Если сто злоумышленников автоматизируют с помощью ИИ жизненный цикл атаки и будут бесконечно пытаться взломать разные организации, уже не получится избежать атаки просто потому, что о тебе не знают», — предупредил Скулкин.

Отдельная угроза растёт внутри самих компаний. По данным BI.ZONE SOC, ИИ-агентов используют до 72% организаций. Такие системы подключают к репозиториям кода, облачной инфраструктуре, внутренним API и конфиденциальным документам.

Если агент с широкими полномочиями будет скомпрометирован, злоумышленник получит не просто точку входа, а пропуск сразу в несколько корпоративных систем.

Об этом же риске предупреждали эксперты на прошедшем на этой неделе AM Live, прогнозирую рост атак через скомпрометированные «нечеловеческие» привилегированные учетные записи (Non-Human Identities).

RSS: Новости на портале Anti-Malware.ru