ΑρχικήSecurityΕκμετάλλευση ευπαθειών σε Sneeit WordPress και ICTBroadcast τροφοδοτεί το Frost botnet

Εκμετάλλευση ευπαθειών σε Sneeit WordPress και ICTBroadcast τροφοδοτεί το Frost botnet

Ένα κρίσιμο κενό ασφαλείας στο πρόσθετο Sneeit Framework για WordPress, βρίσκεται ήδη υπό ενεργή εκμετάλλευση, σύμφωνα με δεδομένα της Wordfence.

Δείτε επίσης: King Addons for Elementor: Κρίσιμη ευπάθεια στο WordPress plugin

Sneeit

Το συγκεκριμένο κενό απομακρυσμένης εκτέλεσης κώδικα (RCE), CVE-2025-6389 (βαθμολογία CVSS: 9.8), επηρεάζει όλες τις εκδόσεις του πρόσθετου έως και την 8.3. Το πρόβλημα διορθώθηκε στην έκδοση 8.4, που κυκλοφόρησε στις 5 Αυγούστου 2025. Το πρόσθετο διαθέτει πάνω από 1.700 ενεργές εγκαταστάσεις.

Με απλά λόγια, η ευπάθεια επιτρέπει την κλήση οποιασδήποτε συνάρτησης PHP — όπως της wp_insert_user() — ώστε να δημιουργηθεί ένας κακόβουλος διαχειριστικός λογαριασμός. Έπειτα, ο εισβολέας μπορεί να αποκτήσει πλήρη έλεγχο του ιστότοπου και να εισάγει κακόβουλο κώδικα που ανακατευθύνει τους επισκέπτες σε ύποπτες σελίδες, κακόβουλο λογισμικό ή spam.

Η Wordfence ανέφερε ότι η εκμετάλλευση «στο πεδίο» ξεκίνησε στις 24 Νοεμβρίου 2025, την ίδια ημέρα που δημοσιοποιήθηκε, με την εταιρεία να μπλοκάρει πάνω από 131.000 απόπειρες εκμετάλλευσης της ευπάθειας. Από αυτές, 15.381 επιθέσεις καταγράφηκαν μέσα στο τελευταίο 24ωρο.

Δείτε ακόμα: WordPress: Σοβαρή ευπάθεια στο plugin W3 Total Cache

Εκμετάλλευση ευπαθειών σε Sneeit WordPress και ICTBroadcast τροφοδοτεί το Frost botnet

Μέρος των ενεργειών των επιτιθέμενων περιλαμβάνει την αποστολή ειδικά διαμορφωμένων HTTP αιτημάτων προς το endpoint “/wp-admin/admin-ajax.php“, με στόχο τη δημιουργία κακόβουλου λογαριασμού διαχειριστή — όπως του χρήστη “arudikadis“ — καθώς και τη μεταφόρτωση ενός κακόβουλου PHP αρχείου (“tijtewmg.php“), το οποίο πιθανότατα παρέχει backdoor πρόσβαση.

Οι επιθέσεις προέρχονται από τις παρακάτω διευθύνσεις IP:

  • 185.125.50[.]59
  • 182.8.226[.]51
  • 89.187.175[.]80
  • 194.104.147[.]192
  • 196.251.100[.]39
  • 114.10.116[.]226
  • 116.234.108[.]143

Η εταιρεία ασφαλείας WordPress ανέφερε ότι εντόπισε επίσης κακόβουλα PHP αρχεία με δυνατότητες σάρωσης καταλόγων, καθώς και ανάγνωσης, τροποποίησης ή διαγραφής αρχείων και των δικαιωμάτων τους, ενώ μπορούν ακόμη να αποσυμπιέζουν ZIP αρχεία. Τα αρχεία αυτά εμφανίζονται με ονόματα όπως “xL.php“, “Canonical.php“, “.a.php“ και “simple.php“.

Δείτε επίσης: GootLoader: Νέα τεχνική απόκρυψης σε ιστοσελίδες WordPress

Εκμετάλλευση ευπαθειών σε Sneeit WordPress και ICTBroadcast τροφοδοτεί το Frost botnet

Σύμφωνα με τη Wordfence, το shell “xL.php“ λαμβάνεται από ένα άλλο PHP αρχείο ονόματι “up_sf.php“, το οποίο έχει σχεδιαστεί να εκμεταλλεύεται την ευπάθεια. Το αρχείο αυτό κατεβάζει επίσης ένα “.htaccess“ από εξωτερικό διακομιστή (“racoonlab[.]top“) στο ήδη παραβιασμένο σύστημα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS