Опасна уязвимост засяга WordPress тема "Alone" – възможно е пълно поемане на контрол над сайта

Собственици на WordPress сайтове, внимавайте! Открита е сериозна дупка в сигурността на популярната тема "Alone – Charity Multipurpose Non-profit", която позволява на хакери напълно да поемат контрола върху засегнатите сайтове.

Какво точно се случва?

Уязвимостта, обозначена с код CVE-2025-5394, е оценена с изключително висок риск – 9.8 от 10 по скалата за сигурност (CVSS). Проблемът засяга всички версии на темата преди и включително версия 7.8.3. Производителите вече са пуснали обновление (версия 7.8.5) на 16 юни 2025 г., с което дупката е затворена.

Проблемът идва от функция, която позволява инсталиране на плъгини – alone_import_pack_install_plugin(). Поради липса на проверка за права на потребителя, всеки – дори неавторизиран – може да качи и стартира зловреден код в сайта ви чрез специално подготвена заявка (AJAX).

Какво означава това за вашия сайт?

С две думи – пълен контрол от страна на хакера. Те могат:

  • Да качват произволни файлове (включително зловреден код);
  • Да изпълняват команди от разстояние;
  • Да създават фалшиви администраторски акаунти;
  • Да използват вашия сайт за допълнителни атаки или спам.

Според специалистите от Wordfence, първите атаки са започнали още на 12 юли, преди уязвимостта да стане публична, което означава, че хакерите следят внимателно за нови поправки в кода и се възползват от тях незабавно.

До момента Wordfence е блокирал над 120,000 опита за експлоатация на тази уязвимост.

Какво трябва да направите?

Ако използвате темата "Alone", незабавно:

  • Обновете до версия 7.8.5 или по-нова;
  • Проверете дали има непознати администраторски акаунти;
  • Прегледайте логовете си за следната заявка: /wp-admin/admin-ajax.php?action=alone_import_pack_install_plugin
  • Използвайте плъгин за сканиране на сайта, за да откриете евентуални скрити заплахи (напр. Wordfence, Sucuri и др.).

Съвет: Дори да не използвате конкретната тема, винаги дръжте WordPress, темите и плъгините си актуални. Повечето атаки се случват чрез известни уязвимости, за които вече има поправки – просто трябва да ги приложите навреме.

Тагове:

#Wordpress | #Бизнес Сигурност | #Интернет Сигурност | #Контрол Над Сайт | #Корпоративна Сигурност | #Уязвимости |

Последни Публикации

1
кибератака върху реакт и DDoS атака срещу Cloudflare

От React2Shell до 29,7 Tbps DDoS – лудата киберседмица

Тази седмица интернет отново се тресеше – от критична уязвимост в най-популярната платформа за уеб разработка до най-голямата DDoS атака в историята. Хакери атакуваха инструменти с изкуствен интелект, разпространяваха фалшиви банкови приложения и заливаха цели мрежи с трафик. Всичко това се случи за ...
2
тълпи от хора оковани във информационни вериги, които възпират тяхното право на свободно изразяване и придвижване

Как Индия и Русия установиха тоталния контрол над масите

През последните месеци все повече държави въвеждат практика, която на пръв поглед изглежда „за наше добро“ – задължително предварително инсталиране на правителствени приложения върху всички нови смартфони чрез промяна в закона или административна заповед. Индия и Русия вече го направиха официално. И ...
3
Sturnus завладява смартфона на потребител

Внимание: Sturnus завладява телефони и източва банкови сметки

Специалисти по киберсигурност разкриха подробности за нов злонамерен софтуер (malware), който атакува именно телефоните с Android. Той се нарича Sturnus и е от типа „банков троянски кон“ – тоест програма, която краде банкови данни и може напълно да завладее телефона, за да извършва измами с парите н ...
4
американци са предани на съд, защото помагат на корейски ИТ работници да работят незаконно чрез отдалечен достъп

$2,2 млн. за Пхенян: петима признаха вина за голямата IT измама

Петима души се признаха за виновни, че са помагали на севернокорейски IT специалисти да работят незаконно в американски компании Министерството на правосъдието на САЩ обяви в петък, че петима души са се признали за виновни, защото са помагали на Северна Корея да заобикаля международните санкции и да ...
5
във футуристична съдебна зала се води дело от Гугъл срещу хакерска организация

Дело за 1 млрд. долара: Google срещу PhaaS

Google съди китайски хакери за огромна измамна платформа Google заведе гражданско дело в съда на САЩ в Ню Йорк (конкретно в Южния окръг на Ню Йорк, срещу хакери от Китай. Те стоят зад голяма платформа за измами, наречена Lighthouse. Тази платформа работи по модела Phishing-as-a-Service, което означа ...
6
супергерои се борят с киберзапалхите на седмицата

Хакери, измами и затвор: Топ киберсъбития от седмицата

Новият Рансъмуер "Cephalus" Атакува Чрез Компрометирани RDP Акаунти От средата на юни 2025 г. в киберпространството оперира нов рансъмуер, базиран на езика Go, наречен Cephalus. Той успява да проникне в организации, като краде идентификационни данни от акаунти за Протокола за отдалечен работен плот ...