Опасна уязвимост засяга WordPress тема "Alone" – възможно е пълно поемане на контрол над сайта

Собственици на WordPress сайтове, внимавайте! Открита е сериозна дупка в сигурността на популярната тема "Alone – Charity Multipurpose Non-profit", която позволява на хакери напълно да поемат контрола върху засегнатите сайтове.

Какво точно се случва?

Уязвимостта, обозначена с код CVE-2025-5394, е оценена с изключително висок риск – 9.8 от 10 по скалата за сигурност (CVSS). Проблемът засяга всички версии на темата преди и включително версия 7.8.3. Производителите вече са пуснали обновление (версия 7.8.5) на 16 юни 2025 г., с което дупката е затворена.

Проблемът идва от функция, която позволява инсталиране на плъгини – alone_import_pack_install_plugin(). Поради липса на проверка за права на потребителя, всеки – дори неавторизиран – може да качи и стартира зловреден код в сайта ви чрез специално подготвена заявка (AJAX).

Какво означава това за вашия сайт?

С две думи – пълен контрол от страна на хакера. Те могат:

  • Да качват произволни файлове (включително зловреден код);
  • Да изпълняват команди от разстояние;
  • Да създават фалшиви администраторски акаунти;
  • Да използват вашия сайт за допълнителни атаки или спам.

Според специалистите от Wordfence, първите атаки са започнали още на 12 юли, преди уязвимостта да стане публична, което означава, че хакерите следят внимателно за нови поправки в кода и се възползват от тях незабавно.

До момента Wordfence е блокирал над 120,000 опита за експлоатация на тази уязвимост.

Какво трябва да направите?

Ако използвате темата "Alone", незабавно:

  • Обновете до версия 7.8.5 или по-нова;
  • Проверете дали има непознати администраторски акаунти;
  • Прегледайте логовете си за следната заявка: /wp-admin/admin-ajax.php?action=alone_import_pack_install_plugin
  • Използвайте плъгин за сканиране на сайта, за да откриете евентуални скрити заплахи (напр. Wordfence, Sucuri и др.).

Съвет: Дори да не използвате конкретната тема, винаги дръжте WordPress, темите и плъгините си актуални. Повечето атаки се случват чрез известни уязвимости, за които вече има поправки – просто трябва да ги приложите навреме.

Последни Публикации

1
хакер нает от Руска Федерация инсталира зловреден скрипт за Outlook

Руска хакерска група атакува чрез нов зловреден софтуер за Outlook

В последните месеци специалисти по киберсигурност разкриха нова опасна кампания, свързана с руската държавно подкрепяна хакерска група APT28 (известна още като Fancy Bear). Тя използва нов зловреден инструмент, наречен NotDoor, който се възползва от Microsoft Outlook, за да краде информация и да поз ...
2
скоростомер отбелязва високата скорост на DDoS атака срещу Cloudflare

Рекордни DDoS атаки: какво се случи и защо трябва да ни интересува

През последните месеци станахме свидетели на едни от най-големите кибератаки в историята. Компанията Cloudflare, която е сред водещите в света за защита на уеб сайтове и онлайн инфраструктура, съобщи, че е неутрализирала масивна DDoS атака с пик от 11.5 терабита в секунда (Tbps) – нов рекорд за подо ...
3
отровен паяк пълзи към отворен браузер на компютър

Scattered Spider: Новата заплаха за сигурността в браузъра и как да се защитим

Днес бизнесът все повече премества своята работа в интернет. Срещите се правят през онлайн платформи, електронната поща е основният канал за комуникация, а почти всички корпоративни приложения вече се отварят директно през браузър – Chrome, Edge, Firefox или Safari. Това обаче води до една сериозна ...
4
потребител държи смартфон с отворено WhatsApp приложение

Нов сериозен пробив в сигурността на WhatsApp – какво трябва да знаем?

Популярното приложение за съобщения WhatsApp отново попадна под светлината на прожекторите, след като стана ясно за сериозен пробив в сигурността, който е бил използван в реални атаки срещу определени хора. Уязвимостта е открита както в iOS и macOS версиите на WhatsApp, така и в WhatsApp Business и ...
5
илюстрация с уърдпрес лого и браузер прозорци

ShadowCaptcha – използва WordPress сайтове в нова зловредна киберкампания

През август 2025 г. специалисти по киберсигурност откриха мащабна престъпна кампания, получила кодовото име ShadowCaptcha. Тя използва повече от 100 компрометирани WordPress сайта, за да пренасочва нищо неподозиращи посетители към фалшиви CAPTCHA страници. Зад измамните страници стои добре организир ...