Опасна уязвимост засяга WordPress тема "Alone" – възможно е пълно поемане на контрол над сайта

Собственици на WordPress сайтове, внимавайте! Открита е сериозна дупка в сигурността на популярната тема "Alone – Charity Multipurpose Non-profit", която позволява на хакери напълно да поемат контрола върху засегнатите сайтове.

Какво точно се случва?

Уязвимостта, обозначена с код CVE-2025-5394, е оценена с изключително висок риск – 9.8 от 10 по скалата за сигурност (CVSS). Проблемът засяга всички версии на темата преди и включително версия 7.8.3. Производителите вече са пуснали обновление (версия 7.8.5) на 16 юни 2025 г., с което дупката е затворена.

Проблемът идва от функция, която позволява инсталиране на плъгини – alone_import_pack_install_plugin(). Поради липса на проверка за права на потребителя, всеки – дори неавторизиран – може да качи и стартира зловреден код в сайта ви чрез специално подготвена заявка (AJAX).

Какво означава това за вашия сайт?

С две думи – пълен контрол от страна на хакера. Те могат:

  • Да качват произволни файлове (включително зловреден код);
  • Да изпълняват команди от разстояние;
  • Да създават фалшиви администраторски акаунти;
  • Да използват вашия сайт за допълнителни атаки или спам.

Според специалистите от Wordfence, първите атаки са започнали още на 12 юли, преди уязвимостта да стане публична, което означава, че хакерите следят внимателно за нови поправки в кода и се възползват от тях незабавно.

До момента Wordfence е блокирал над 120,000 опита за експлоатация на тази уязвимост.

Какво трябва да направите?

Ако използвате темата "Alone", незабавно:

  • Обновете до версия 7.8.5 или по-нова;
  • Проверете дали има непознати администраторски акаунти;
  • Прегледайте логовете си за следната заявка: /wp-admin/admin-ajax.php?action=alone_import_pack_install_plugin
  • Използвайте плъгин за сканиране на сайта, за да откриете евентуални скрити заплахи (напр. Wordfence, Sucuri и др.).

Съвет: Дори да не използвате конкретната тема, винаги дръжте WordPress, темите и плъгините си актуални. Повечето атаки се случват чрез известни уязвимости, за които вече има поправки – просто трябва да ги приложите навреме.

Тагове:

#Wordpress | #Бизнес Сигурност | #Интернет Сигурност | #Контрол Над Сайт | #Корпоративна Сигурност | #Уязвимости |

Последни Публикации

1
ферма със sim карти

Европол разби сложна мрежа за киберизмами със SIM ферми

На 10 октомври 2025 г. Европол, европейската полицейска агенция, обяви, че е разбила сложна платформа за киберпрестъпления, известна като "киберпрестъпност като услуга" (Cybercrime-as-a-Service, CaaS). Тази платформа е използвала т.нар. SIM ферма – система от устройства, които управляват голям брой ...
2
лого на Windows, изобразено като щит

Microsoft поправя 183 уязвимости: Три вече се използват от хакери

На 14 октомври 2025 г. Microsoft публикува корекции за рекордните 183 уязвимости в сигурността на своите продукти. Сред тях има три уязвимости, които вече се използват активно от хакери. В същото време компанията официално прекрати поддръжката на операционната система Windows 10, освен за компютри, ...
3
хакер поема контрола над RTU устройство и управлява електрическата мрежа

Сериозни уязвимости в устройства на Red Lion: Заплаха за промишлените системи

Изследователи в областта на киберсигурността разкриха два сериозни проблема в сигурността на продуктите на Red Lion Sixnet, наречени "дистанционни терминални устройства" (RTU), които се използват в промишлени системи. Ако тези уязвимости бъдат използвани от злонамерени лица, те могат да позволят изп ...
4
отбор от супергерои се бори с кибер заплахите в интернет

Киберзаплахите на седмицата: нови атаки, обединени хакери и уязвимости в големи системи

Всяка седмица дигиталният свят ни напомня, че тишината не означава сигурност. Кибератаките често започват тихо – една незащитена уязвимост, забравена парола или незашифровано резервно копие. Когато алармата най-после се задейства, щетите вече са нанесени.Тази седмица ще разгледаме как нападателите п ...
5
Управител на корпорация е силно притеснен от кибер заплахите пред бизнеса

Дигиталните заплахи: Седмичен Бюлетин

Киберсветът в турбо режим: Заплахите стават все по-умни Живеем във време, в което удобството върви ръка за ръка с риска. Всяко умно устройство, всяка нова услуга в облака и всяка чат платформа, която ни улеснява, всъщност разширява "бойната линия", по която могат да ни атакуват хакерите. Вече не гов ...
6
експерт по киберсигурност внедрява изкуствен интелект

5 критични въпроса при внедряване на решения за сигурност с AI

В наши дни изкуственият интелект (AI) не е просто модерна дума, а двигател на бизнеса. Все повече компании използват AI и облачни технологии, за да обработват огромни обеми данни, да вземат по-добри решения и да създават нови продукти. С тази огромна сила обаче идва и голяма отговорност, особено ког ...