Μια νέα εκστρατεία στοχεύει ιστότοπους WordPress που τρέχουν παλιές εκδόσεις των plugins GutenKit και Hunk Companion, οι οποίες είναι ευάλωτες σε τρία κρίσιμα σφάλματα ασφαλείας RCE (επιτρέπουν απομακρυσμένη εκτέλεση κώδικα). Η εταιρεία ασφαλείας Wordfence αναφέρει ότι μπλόκαρε 8,7 εκατομμύρια απόπειρες επιθέσεων μέσα σε μόλις δύο ημέρες, στις 8 και 9 Οκτωβρίου, δείγμα της έντασης και της αυτοματοποιημένης φύσης της εκστρατείας.

WordPress – GutenKit & Hunk Companion plugins: Ευπάθειες
Τα τρωτά σημεία — CVE-2024-9234, CVE-2024-9707 και CVE-2024-11972 — αξιολογήθηκαν ως κρίσιμα (CVSS 9.8). Το CVE-2024-9234 αφορά ένα μη εξουσιοδοτημένο REST endpoint του GutenKit (επηρεάζει έκδοση 2.1.0 και παλαιότερες), που επιτρέπει την εγκατάσταση αυθαίρετων plugins χωρίς έλεγχο ταυτότητας. Τα CVE-2024-9707 και CVE-2024-11972 εντοπίζονται στο themehunk-import REST endpoint του Hunk Cοmpanion (επηρεάζουν εκδόσεις έως 1.8.4 και 1.8.5 αντίστοιχα) και επίσης παρακάμπτουν ελέγχους εξουσιοδότησης.
Δείτε επίσης: Νέα καμπάνια phishing στοχεύει χρήστες του LastPass
Μηχανισμός επίθεσης και παραδείγματα κακόβουλων payloads
Σύμφωνα με την Wordfence, οι απειλητικοί παράγοντες φιλοξενούν στο GitHub ένα κακόβουλο plugin σε ένα αρχείο .ZIP που ονομάζεται ‘up‘. Αυτό περιέχει scripts για μεταφορτώσεις, λήψεις, διαγραφή αρχείων και αλλαγές δικαιωμάτων. Ένα από τα scripts επιτρέπει αυτόματη σύνδεση του εισβολέα ως διαχειριστή.
Οι επιτιθέμενοι χρησιμοποιούν αυτά τα εργαλεία για να διατηρήσουν την persistence, να κλέψουν ή να απορρίψουν αρχεία, να εκτελέσουν εντολές ή να υποκλέψουν ιδιωτικά δεδομένα που χειρίζεται ο ιστότοπος.
Όταν δεν υπάρχει πλήρης πρόσβαση διαχειριστή, οι επιτιθέμενοι εγκαθιστούν συχνά το ευάλωτο ‘wp-query-console’ plugin για να αποκτήσουν δυνατότητα RCE.

Σημάδια παραβίασης και τεχνικές ενδείξεις
Η Wordfence επισημαίνει αιτήματα που πρέπει να ελέγξουν οι διαχειριστές στα αρχεία καταγραφής: /wp-json/gutenkit/v1/install-active-plugin και /wp-json/hc/v1/themehunk-import. Επίσης, καταλόγοι όπως /up, /background-image-cropper, /ultra-seo-processor-wp, /oke και /wp-query-console μπορεί να περιέχουν ψεύτικες εγγραφές ή backdoors. Οι διαχειριστές πρέπει να κάνουν τακτικούς ελέγχους.
Δείτε επίσης: Firefox: Οι νέες επεκτάσεις πρέπει να δηλώνουν τις πρακτικές συλλογής δεδομένων
Οι ερευνητές έχουν καταγράψει διευθύνσεις IP που σχετίζονται με τη δραστηριότητα εκμετάλλευσης.
Ενημερώσεις και αποκατάσταση
Οι διορθώσεις για τις ευπάθειες στα WordPress plugins GutenKit και Hunk Companion έχουν κυκλοφορήσει εδώ και πολύ καιρό: GutenKit 2.1.1 (Οκτώβριος 2024) και Hunk Companion 1.9.0 (Δεκέμβριος 2024). Παρ’ όλα αυτά, πολλοί ιστότοποι εξακολουθούν να τρέχουν ευάλωτες εκδόσεις—μια συνήθης αιτία εκτεταμένων επιθέσεων που εκμεταλλεύονται την καθυστέρηση ενημέρωσης.
Ενημερώστε αμέσως τα πρόσθετα στην τελευταία έκδοση, ελέγξτε τα logs για τα παραπάνω endpoints, αφαιρέστε ύποπτα αρχεία και καταλόγους, αλλάξτε κωδικούς πρόσβασης και επανεξετάστε τους λογαριασμούς διαχειριστή. Εκτελέστε πλήρη έλεγχο ασφαλείας και, αν υπάρχει υποψία παραβίασης, επανεγκαταστήστε από καθαρές πηγές και αποκαταστήστε από αξιόπιστο backup.
Προληπτικά μέτρα και πολιτικές ασφαλείας
Πέρα από τις τεχνικές επιδιορθώσεις, οι διαχειριστές θα πρέπει να υιοθετήσουν διαδικασίες patch management, περιορισμό δικαιωμάτων, και συστηματικό auditing. Αυτό περιλαμβάνει αυτόματες ενημερώσεις όταν είναι εφικτό, ενεργοποίηση WAF με κανόνες για αποκλεισμό αιτημάτων προς vulnerable endpoints, και περιορισμό επιτρεπόμενων plugins μόνο σε αξιόπιστες πηγές.
Επιπτώσεις για επιχειρήσεις και SEO
Η παραβίαση ενός WοrdPress μπορεί να πλήξει άμεσα την επισκεψιμότητα και το κύρος μιας ιστοσελίδας. Μολυσμένες σελίδες συχνά υποβαθμίζονται από τις μηχανές αναζήτησης, ενώ σε ηλεκτρονικά καταστήματα υπάρχει κίνδυνος διαρροής ευαίσθητων δεδομένων πελατών, με νομικές και οικονομικές συνέπειες.
Δείτε επίσης: Η Microsoft αποτρέπει τις διαρροές των NTLM Hashes
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Συμβουλές για άμεση θωράκιση
Εκτός από τις αναγκαίες ενημερώσεις, ενεργοποιήστε τον έλεγχο δύο παραγόντων σε λογαριασμούς διαχειριστή, περιορίστε δικαιώματα αρχείων, και εφαρμόστε κανόνες rate limiting. Χρησιμοποιήστε μηχανισμούς ελέγχου ακεραιότητας αρχείων και WAF με κανόνες που αποκλείουν αιτήματα προς γνωστά ευάλωτα endpoints.
Το εύρος της εκστρατείας υπογραμμίζει ότι η ασφάλεια WordPress είναι θέμα συντήρησης και διαδικασίας· τα πρόσθετα δεν είναι αθώα και ένα παλιό plugin μπορεί να μετατραπεί σε πόρτα εισόδου για ευρεία παραβίαση. Οι διαχειριστές που επενδύουν σε πρόληψη και γρήγορη ενημέρωση μειώνουν δραστικά τον κίνδυνο και το κόστος αποκατάστασης. Επενδύστε σε εκπαίδευση προσωπικού και συνεχές monitoring 24/7.
Πηγή: www.bleepingcomputer.com
