Критическая уязвимость повышения привилегий в плагине WP Freeio

Критическая уязвимость повышения привилегий в плагине WP Freeio

Источник: www.wordfence.com

В плагине WP Freeio для WordPress обнаружена критическая уязвимость повышения привилегий, затрагивающая все версии вплоть до 1.2.21 включительно. Дефект связан с ошибочной реализацией функции process_register(), которая не ограничивает роль пользователя при регистрации. В результате аутентификация не требуется — злоумышленник может зарегистрироваться с правами администратора и получить полный контроль над сайтом.

Согласно данным Wordfence Intelligence, уязвимость была раскрыта 10 октября 2025 года; вскоре после этого брандмауэр Wordfence заблокировал более 33 200 попыток эксплуатации.

В чём суть уязвимости

Проблема кроется в обработчике регистраций: при вызове process_register() не проводится корректная валидация и ограничение роли создаваемого аккаунта. Это позволяет неавторизованному пользователю создать учётную запись с административными правами без дополнительных проверок.

Масштаб эксплуатации и временная динамика

  • Дата раскрытия: 10 октября 2025 года (по данным Wordfence Intelligence).
  • Быстрая эксплуатация: попытки использования уязвимости начались в день раскрытия и продолжились интенсивной кампанией.
  • Пик активности: наблюдался в период с 21 по 23 октября 2025 года, что указывает на масштабную атаку или подготовленную кампанию.
  • Защитные меры: брандмауэр Wordfence зафиксировал и заблокировал более 33 200 попыток эксплойта.
  • Анализ трафика выявил конкретные IP-адреса, целенаправленно нацеленные на функциональность регистрации WP Freeio, что указывает на координированную кампанию злоумышленников.

Возможные последствия при успешной эксплуатации

После получения административного доступа злоумышленник может выполнять любые действия с правами администратора. Наиболее опасные сценарии:

  • загрузка вредоносных файлов (включая webshells и бэкдоры);
  • модификация существующего контента и создание фишинговых страниц;
  • перенаправление пользователей на внешние вредоносные сайты;
  • эскалация вредоносной активности на сервере и последующее распространение на другие сайты в сети хостинга;
  • полное компрометирование сайта и утечка данных.

Рекомендации по защите и реагированию

Если ваш сайт использует WP Freeio, действуйте незамедлительно:

  • Обновите плагин: установите версию WP Freeio, выпущенную после 1.2.21, как только патч станет доступен. Если разработчик уже выпустил фикc — примените его немедленно.
  • Если обновление недоступно — временно деактивируйте плагин или отключите публичную регистрацию пользователей.
  • Ограничьте возможность регистрации: используйте внешние механизмы проверки (CAPTCHA, e-mail подтверждение, ручная активация) или блокируйте точки входа через WAF.
  • Проверьте наличие новых администраторов и сбросьте пароли для всех учётных записей с правами администратора.
  • Выполните полный аудит файловой системы и базы данных: ищите webshells, подозрительные файлы в wp-content, изменения в core-файлах и cron-задачах.
  • Проверьте логи веб-сервера и логи аутентификации на предмет подозрительной активности — особенно вокруг дат раскрытия и пиковых дней (10 октября, 21–23 октября 2025).
  • Если есть признаки компрометации — восстановите сайт из надёжной резервной копии, созданной до момента атаки, и смените все пароли и ключи API.
  • Установите или усилите WAF-правила для блокировки попыток обращения к функционалу регистрации WP Freeio и известных IP-адресов, задействованных злоумышленниками.
  • Сообщите хостеру и, при необходимости, привлечите специалистов по инцидент-реагированию.

Индикаторы компрометации (IOC) и признаки атаки

  • появление новых администраторских аккаунтов, которых вы не создавали;
  • неожиданные файлы в wp-content/uploads или в корневой директории сайта;
  • изменения core-файлов WordPress и плагинов;
  • необычные редиректы с сайта на внешние ресурсы;
  • внезапный рост обращения к странице регистрации или резкий всплеск регистраций;
  • логины/действия с IP-адресов, ранее не замечавшихся в активности сайта.

Вывод

Уязвимость в WP Freeio представляет серьёзную угрозу для сайтов на WordPress: отсутствие проверки роли при регистрации делает возможным получение административного доступа злоумышленниками без аутентификации. Немедленные меры — обновление или отключение плагина, аудит и проверка на наличие следов компрометации — необходимы для снижения рисков. Владельцам сайтов и администраторам рекомендуется действовать немедленно и отслеживать сообщения разработчика плагина и данных от Wordfence Intelligence.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: