UNIT.City — місце, де люди працюють... КРАЩЕ! Обирай свій простір просто зараз 👉
Валентин ШнайдерГаряченьке
16 липня 2025, 17:59
2025-07-16
Відомий плагін WordPress став трояном: у Gravity Forms виявили бекдор
Один із найпопулярніших плагінів для WordPress, Gravity Forms, став об’єктом атаки на ланцюжок постачання. Зловмисники інтегрували бекдор у плагін, який користувачі завантажували вручну з офіційного сайту.
Один із найпопулярніших плагінів для WordPress, Gravity Forms, став об’єктом атаки на ланцюжок постачання. Зловмисники інтегрували бекдор у плагін, який користувачі завантажували вручну з офіційного сайту.
Як повідомляє BleepingComputer, інцидент торкнувся версій Gravity Forms 2.9.11.1 та 2.9.12, які були доступні для ручного завантаження 10 та 11 липня. Плагін отримали тисячі користувачів, він використовується на понад 1 млн сайтів, зокрема Airbnb, Nike, ESPN, Google, Unicef і Yale.
Перші підозрілі дії зафіксувала компанія з кібербезпеки Patchstack. Після аналізу стало відомо, що файл gravityforms/common.php, завантажений із сайту розробника, надсилає POST-запити на підозрілий домен gravityapi.org/sites. Цей файл витягує метадані про сайт (URL, шляхи до адмінки, активні теми й плагіни, версії PHP і WordPress), а потім отримує й зберігає шкідливий код у вигляді wp-includes/bookmark-canonical.php.
Бекдор замасковано під інструменти керування контентом WordPress. Він дозволяє віддалене виконання коду на сервері навіть без автентифікації. Досить звернутися до функції process_request, яка врешті викликає eval () з вхідними даними користувача — це відкриває шлях до повного контролю над сайтом.
За даними Patchstack, хакери навіть створювали новий обліковий запис адміністратора, що давав їм необмежений доступ до заражених сайтів. Крім того, шкідливий код блокував автоматичне оновлення плагіна, унеможливлюючи самостійне виправлення проблеми.
Розробник плагіна, компанія RocketGenius, підтвердив атаку та опублікував інструкції для виявлення зараження. За їхніми словами, зараження торкнулося лише копій, які завантажувалися вручну або через composer — автоматичне оновлення через систему Gravity API не було скомпрометовано.
Patchstack радить усім адміністраторам, які завантажували Gravity Forms 10 або 11 липня, негайно перевстановити плагін із чистої версії, а також перевірити сайт на наявність шкідливих файлів та підозрілих облікових записів.
Це вже не перший випадок атак на ланцюжки постачання у WordPress-екосистемі. Враховуючи популярність плагіна, інцидент може мати серйозні наслідки для тисяч сайтів по всьому світу.
Нагадаємо, ми також писали про те, як дослідники виявили масштабну кампанію розповсюдження шкідливого ПЗ, до якої причетні хакери, афілійовані з росією, та комерційні рекламні платформи. Ціллю є мільйони користувачів по всьому світу, зламані WordPress-сайти й навʼязливі push-сповіщення.
Українського хакера REvil Ярослава Васинського засудили до майже 14 років ув'язнення та багатомільйонного штрафу. 15 цікавих фактів про нього
Техаський суд засудив україського хакера Ярослава Васинського, який був пов’язаний з угрупованням REvil (відомої також як Sodinokibi), брав участь у понад 2500 хакерських атаках та вимаганні у жертв понад $700 млн викупу, до 13 років і семи місяців ув’язнення. Крім того, хакеру доведеться сплатити штраф у $16 млн.
dev.ua вибрав 15 цікавих фактів про українського хакера.
(текст від 24 грудня 2021 року)
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
Видання Financial Times опублікувало статтю про роботу українських хакерів у війні проти рф, засновану на розмові з українським білим хакером Микитою Книшем. Він, як і сотні інших хакерів, допомагає боротися із російськими загарбниками в кіберпросторі. Наводимо адаптований переклад матеріалу.
Як ламають відео-ігри та викладають їхні піратські копії? Розповідає програміст
Що, юний хакер, тобі цікаво, які ігри ще досі не крякнули? Тоді мерщій читай цю статтю. Нижче ми розглянемо, які технології використовуються для захисту ігор від злому. Також не пройдемо повз рекордсменів. Дізнаємося про рекордний час, за який вдалося зламати гру. Та розглянемо справжніх «міцних горішків».