Критическая уязвимость повышения привилегий в плагине WP Freeio

Источник: www.wordfence.com
В плагине WP Freeio для WordPress обнаружена критическая уязвимость повышения привилегий, затрагивающая все версии вплоть до 1.2.21 включительно. Дефект связан с ошибочной реализацией функции process_register(), которая не ограничивает роль пользователя при регистрации. В результате аутентификация не требуется — злоумышленник может зарегистрироваться с правами администратора и получить полный контроль над сайтом.
Согласно данным Wordfence Intelligence, уязвимость была раскрыта 10 октября 2025 года; вскоре после этого брандмауэр Wordfence заблокировал более 33 200 попыток эксплуатации.
В чём суть уязвимости
Проблема кроется в обработчике регистраций: при вызове process_register() не проводится корректная валидация и ограничение роли создаваемого аккаунта. Это позволяет неавторизованному пользователю создать учётную запись с административными правами без дополнительных проверок.
Масштаб эксплуатации и временная динамика
- Дата раскрытия: 10 октября 2025 года (по данным Wordfence Intelligence).
- Быстрая эксплуатация: попытки использования уязвимости начались в день раскрытия и продолжились интенсивной кампанией.
- Пик активности: наблюдался в период с 21 по 23 октября 2025 года, что указывает на масштабную атаку или подготовленную кампанию.
- Защитные меры: брандмауэр Wordfence зафиксировал и заблокировал более 33 200 попыток эксплойта.
- Анализ трафика выявил конкретные IP-адреса, целенаправленно нацеленные на функциональность регистрации WP Freeio, что указывает на координированную кампанию злоумышленников.
Возможные последствия при успешной эксплуатации
После получения административного доступа злоумышленник может выполнять любые действия с правами администратора. Наиболее опасные сценарии:
- загрузка вредоносных файлов (включая webshells и бэкдоры);
- модификация существующего контента и создание фишинговых страниц;
- перенаправление пользователей на внешние вредоносные сайты;
- эскалация вредоносной активности на сервере и последующее распространение на другие сайты в сети хостинга;
- полное компрометирование сайта и утечка данных.
Рекомендации по защите и реагированию
Если ваш сайт использует WP Freeio, действуйте незамедлительно:
- Обновите плагин: установите версию WP Freeio, выпущенную после 1.2.21, как только патч станет доступен. Если разработчик уже выпустил фикc — примените его немедленно.
- Если обновление недоступно — временно деактивируйте плагин или отключите публичную регистрацию пользователей.
- Ограничьте возможность регистрации: используйте внешние механизмы проверки (CAPTCHA, e-mail подтверждение, ручная активация) или блокируйте точки входа через WAF.
- Проверьте наличие новых администраторов и сбросьте пароли для всех учётных записей с правами администратора.
- Выполните полный аудит файловой системы и базы данных: ищите webshells, подозрительные файлы в wp-content, изменения в core-файлах и cron-задачах.
- Проверьте логи веб-сервера и логи аутентификации на предмет подозрительной активности — особенно вокруг дат раскрытия и пиковых дней (10 октября, 21–23 октября 2025).
- Если есть признаки компрометации — восстановите сайт из надёжной резервной копии, созданной до момента атаки, и смените все пароли и ключи API.
- Установите или усилите WAF-правила для блокировки попыток обращения к функционалу регистрации WP Freeio и известных IP-адресов, задействованных злоумышленниками.
- Сообщите хостеру и, при необходимости, привлечите специалистов по инцидент-реагированию.
Индикаторы компрометации (IOC) и признаки атаки
- появление новых администраторских аккаунтов, которых вы не создавали;
- неожиданные файлы в wp-content/uploads или в корневой директории сайта;
- изменения core-файлов WordPress и плагинов;
- необычные редиректы с сайта на внешние ресурсы;
- внезапный рост обращения к странице регистрации или резкий всплеск регистраций;
- логины/действия с IP-адресов, ранее не замечавшихся в активности сайта.
Вывод
Уязвимость в WP Freeio представляет серьёзную угрозу для сайтов на WordPress: отсутствие проверки роли при регистрации делает возможным получение административного доступа злоумышленниками без аутентификации. Немедленные меры — обновление или отключение плагина, аудит и проверка на наличие следов компрометации — необходимы для снижения рисков. Владельцам сайтов и администраторам рекомендуется действовать немедленно и отслеживать сообщения разработчика плагина и данных от Wordfence Intelligence.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



