#wordpress
-
Взлом разработчика Admin Menu Editor Pro превратил обновления в бэкдор на 1500 сайтах WordPress
Злоумышленник получил доступ к сайту разработчика популярного плагина и распространил вредоносные обновления, создающие скрытую учётную запись администратора. Пострадали как минимум 230 клиентов.
-
Малленвег вернулся в кресло CEO Automattic через два дня после отстранения
Основатель Automattic Мэтт Малленвег заявил, что снова управляет компанией — спустя двое суток после того, как совет директоров отправил его в оплачиваемый отпуск. Сам он говорит о попытке переворота.
-
Совет директоров Automattic отправил основателя Мэтта Мулленвега в отпуск против его воли
Мэтт Мулленвег, сооснователь WordPress и глава Automattic, заявил, что совет директоров отстранил его от должности без его согласия. Временным гендиректором стал финансовый директор Марк Дэвис.
-
5400 взломанных сайтов раздают ClickFix-нагрузку с блокчейна BNB
Крупная киберпреступная кампания использует тысячи скомпрометированных сайтов малого бизнеса, чтобы доставлять вредоносный код, спрятанный в смарт-контрактах тестовой сети BNB Smart Chain.
-
Критическая уязвимость Elementor Pro используется для захвата сайтов на WordPress
Недавно закрытая уязвимость CVE-2026-32475 в популярном плагине Elementor Pro позволяет загружать веб-шелл и выполнять произвольные команды на сервере. Wordfence уже заблокировал около 200 тысяч попыток атак.
-
Уязвимость в популярном плагине резервного копирования WordPress грозит захватом миллионов сайтов
SQL-инъекция в All-in-One WP Migration and Backup позволяет неаутентифицированному злоумышленнику выполнить код и получить полный контроль над сайтом. Обновились лишь около трети пользователей.
-
Пять критических уязвимостей в плагинах и темах WordPress грозят захватом сайтов
Исследователи Wordfence и Patchstack раскрыли пять критических брешей в популярных дополнениях WordPress — от обхода аутентификации до удалённого выполнения кода. Под угрозой WPMU DEV Dashboard, Avada, TranslatePress, Pods и GiveWP.
-
Уязвимость ownCloud использовали для кражи ядерных данных на Филиппинах
CISA внесла критическую брешь ownCloud в каталог эксплуатируемых уязвимостей после того, как китайскоязычная группа выкрала документы у филиппинского ядерного исследовательского центра.
-
Критическая уязвимость темы Avada для WordPress: RCE без единого клика
Цепочка из шести уязвимостей в популярной теме Avada позволяет неаутентифицированному злоумышленнику выполнить произвольный PHP-код на сервере. Проблему обнаружил ИИ-инструмент Wordfence менее чем за два часа.
-
Атаки на плагин miniOrange SAML SSO для WordPress: обход входа даёт права администратора
Злоумышленники массово сканируют сайты WordPress в поисках плагина Xecurify miniOrange SAML 2.0 SSO, две уязвимости в котором позволяют войти под любым пользователем без аутентификации.
-
Критическая уязвимость в Elementor Pro открывает путь к выполнению кода без авторизации
Ошибка в модуле форм популярного плагина для WordPress позволяет неаутентифицированному злоумышленнику загрузить PHP-файл и выполнить произвольный код. Патч вышел 19 августа.
-
Атака на цепочку поставок BdThemes создаёт скрытых администраторов WordPress
Злоумышленник скомпрометировал инфраструктуру разработчика премиальных плагинов BdThemes и через отравлённый JSON-поток создавал на сайтах жертв скрытые учётные записи администраторов.
-
Уязвимость в Windmill позволяет читать файлы сервера без авторизации
VulnCheck зафиксировала атаки на open-source-платформу Windmill через уязвимость обхода каталога. В зоне риска — около 170 систем в 24 странах.
-
Для критических RCE-уязвимостей wp2shell в WordPress Core опубликованы публичные эксплойты
В сети появились публичные эксплойты для критических уязвимостей wp2shell в ядре WordPress, позволяющих выполнить произвольный код на сервере. Администраторам сайтов рекомендуется немедленно установить обновления.
-
Cloudflare развернула правила WAF для защиты WordPress от двух опасных уязвимостей
Cloudflare выпустила два правила для своего веб-файрвола после того, как команда безопасности WordPress сообщила ей о двух уязвимостях высокой степени опасности. Компания подчёркивает, что защита не отменяет необходимости обновления.
-
«Автомат по продаже уязвимостей»: как ИИ находит нулевые дни
Компания Intruder представила систему, которая с помощью разбиения кода и языковых моделей автоматически ищет сложные уязвимости в программном обеспечении. С её помощью уже найден и эксплуатирован неизвестный ранее zero-day в плагине для WordPress.
-
Незащищённый сервер хакеров раскрыл кампанию по массовому взлому WordPress-сайтов
Исследователи получили доступ к серверу киберпреступной группировки, который три недели оставался открытым в интернете, и увидели изнутри, как устроена операция по массовому взлому сайтов на WordPress.