Следите за последними материалами, объяснениями и связанными технологическими историями.
Злоумышленники эксплуатируют уязвимости хранимого XSS в плагинах Ninja Forms и WPC Product Bundles for WooCommerce, чтобы внедрять бэкдоры и создавать скрытые учётные записи администраторов. Рекомендуется обновиться до версии Ninja Forms 3.15.4 или более поздней и версии WPC Product Bundles 8.6.7 или более поздней, а также проверить сайты, которые могли быть уже заражены.
Злоумышленники начали эксплуатировать уязвимость CVE-2026-87902 в WordPress для записи PHP-файлов на диск и выполнения shell-команд при обращении к ним — через несколько часов после выпуска исправления. Администраторам сайтов рекомендуется обновиться до версии 7.1.2 и немедленно проверить журналы.
Исследователи раскрыли подробности уязвимости CSRF в ядре WordPress, которая позволяет без учётной записи атакующего принудительно заставить сайт установить тему и выполнить PHP-код при условии, что вошедший в систему администратор посетит специально созданную ссылку. WordPress устранила проблему в версии 7.1.1, а экспериментальный эксплойт стал общедоступным.
Brevo подтвердила, что злоумышленники похитили API-ключ её учётной записи Cloudflare и использовали его для изменения содержимого сайтов и встроенных в сайты клиентов файлов JavaScript, что привело к распространению страниц ClickFix и вредоносного ПО. Кампания включала добавление постоянного бэкдора на некоторые сайты WordPress, при этом компания заявила, что интерфейс приложения, данные клиентов и инфраструктура доставки почты не пострадали.
Злоумышленник распространял вредоносные копии плагина Admin Menu Editor Pro после взлома сайта его разработчика, что привело к созданию скрытых учетных записей пользователей и веб-шелла примерно на 1 500 сайтах. Считается, что пострадали более 230 клиентов, причем это число может увеличиться из-за другой взломанной версии.