Olvasási idő: ~3 perc
A Wordfence adatai szerint a WordPress-hez készült Sneeit Framework bővítmény egyik kritikus biztonsági hibáját aktívan kihasználják.
A szóban forgó távoli kódfuttatási sebezhetőség a CVE-2025-6389 (CVSS pontszám: 9.8), amely a bővítmény összes 8.3-as és annál korábbi verzióját érinti. A hibát a 2025. augusztus 5-én kiadott 8.4-es verzióban javították. A bővítmény több mint 1700 aktív telepítéssel rendelkezik.
„Ez a hiba azért fordulhat elő, mert a [sneeit_articles_pagination_callback()] függvény felhasználói bemenetet fogad el, majd azt a call_user_func() függvénynek továbbítja” – közölte a Wordfence.
„Ez lehetővé teszi a hitelesítéssel nem rendelkező támadók számára, hogy kódot futtassanak a szerveren, ami hátsó kapuk beillesztésére vagy például új adminisztrátori felhasználói fiókok létrehozására használható fel.”
Más szóval, a sebezhetőség kihasználható tetszőleges PHP függvény, például a wp_insert_user() meghívására egy rosszindulatú adminisztrátor beszúrása érdekében. Ezt a támadó az oldal feletti ellenőrzés átvételére és rosszindulatú kódok beillesztésére használhatja, amelyek a látogatókat gyanús oldalakra, kártevőkre vagy spamekre irányíthatják át.
A Wordfence szerint a tényleges kihasználás november 24-én kezdődött, ugyanazon a napon, amikor a hibát nyilvánosságra hozták. A vállalat eddig több mint 131 000, a hiba ellen irányuló próbálkozást blokkolt. Ebből csak az elmúlt 24 órában 15 381 támadási kísérletet regisztráltak. Némely kísérlet speciálisan összeállított HTTP kérések küldéséből áll a „/wp-admin/admin-ajax.php” végpontra, hogy egy „arudikadis” nevű rosszindulatú adminisztrátori fiókot hozzanak létre, és feltöltsenek egy „tijtewmg.php” nevű rosszindulatú PHP fájlt, amely valószínűleg hátsó kapuhoz biztosít hozzáférést.
A támadások az alábbi IP címekről érkeztek: 185.125.50.59, 182.8.226.51, 89.187.175.80, 194.104.147.192, 196.251.100.39, 114.10.116.226, 116.234.108.143
A biztonsági cég közölte, hogy olyan rosszindulatú PHP fájlokat is megfigyeltek, amelyek képesek könyvtárak szkennelésére, fájlok olvasására, szerkesztésére vagy törlésére, engedélyek módosítására, valamint ZIP fájlok kicsomagolására. Ezek a PHP fájlok az „xL.php”, „Canonical.php”, „.a.php” és „simple.php” neveket viselik. A Wordfence szerint az „xL.php” shellt egy másik, „up_sf.php” nevű PHP fájl tölti le, amelyet a sebezhetőség kihasználására terveztek. Ez utóbbi egy „.htaccess” fájlt is letölt egy külső szerverről („racoonlab.top”) a kompromittált gépre.
forrás: thehackernews.com