В сети уже применяют критическую уязвимость Bricksforge для захвата сайтов на WordPress

В сети уже применяют критическую уязвимость Bricksforge для захвата сайтов на WordPress

Вечером 7 октября 2026 года начались массовые попытки взлома сайтов на WordPress с установленным плагином Bricksforge. Атаки стартовали почти сразу после того, как об уязвимости стало известно. Злоумышленнику не нужны ни учётная запись, ни пароль администратора. Достаточно отправить на сайт специально подготовленный запрос, чтобы загрузить на сервер собственный код и выполнить его. Дальше сайт оказывается под полным контролем постороннего человека. Опасность проблемы оценили в 10 баллов из 10 по шкале CVSS (общая система оценки уязвимостей). Владельцам пострадавших сайтов советуют обновиться без промедления.

Описание

Bricksforge - дополнение к конструктору сайтов Bricks Builder. Оно добавляет формы, анимации, интерактивные элементы и работу с динамическими данными. Плагин популярен у веб-студий, дизайнеров и небольших компаний, которые собирают сайты без программирования. Проблема получила идентификатор CVE-2026-85097 (CVE - единый реестр учёта известных уязвимостей). Под угрозой версии до 3.1.8.9 включительно. Исправление выпустили в версии 3.1.8.10.

По данным Patchstack, атакующие пользуются расхождением между двумя проверками. При первой загрузке плагин смотрит на тип файла и пропускает только изображения. Но при отправке формы он доверяет тем сведениям, которые присылает браузер посетителя. Сначала злоумышленник получает одноразовый служебный код, который форма выдаёт без всякой авторизации. Затем он загружает картинку, внутрь которой встроена вредоносная программа. Проверку такой файл проходит, ведь он действительно остаётся изображением. На третьем шаге атакующий отправляет форму, где путь указывает на картинку, а адрес назначения заканчивается на расширение исполняемого файла. Плагин верит присланным метаданным и переносит содержимое в новое место. Когда браузер запрашивает появившийся файл, сервер выполняет встроенный код.

Активность явно автоматизирована. За короткое время зафиксировали 63 уникальных адреса отправителей. Одна группа из 44 источников разослала 56 одинаковых запросов за считаные секунды. Другая группа из трёх адресов перебирала варианты расширений и их написания, пытаясь обойти фильтры. Всего проверили около 25 комбинаций, включая разные регистры букв и попытки замаскировать расширение кодированием. Почти все обращения шли к интерфейсу отправки форм, который плагин открывает для внешних систем. Единственный запрос пришёл через стандартный административный механизм WordPress. Инфраструктура получилась разнородной: облачные платформы, арендованные серверы, сети VPN и подключения домашних провайдеров. Самый активный адрес принадлежит бразильскому оператору фиксированной связи, и раньше он в нежелательной активности не отмечался. Такая картина говорит о распределённой автоматической кампании, но не указывает на конкретную группировку.

Успешная эксплуатация открывает широкий простор для действий. Злоумышленник устанавливает веб-оболочку - скрытый скрипт для удалённого управления сайтом. Через неё он правит содержимое страниц, читает базу данных и создаёт новых администраторов. Часть загруженных файлов маскировали под служебные скрипты входа администратора, чтобы их было труднее заметить. Некоторые экземпляры размещали прямо в общей папке загрузок, рядом с обычными картинками и документами. Для бизнеса последствия выходят за рамки одного сайта. Утекают данные клиентов и заказов. Сайт теряет позиции в поисковых системах, если его начинают использовать для перенаправления посетителей на мошеннические ресурсы. Простои и восстановление из резервных копий обходятся дороже, чем своевременное обновление.

Признаки взлома заметны в журналах сервера. Насторожить должны частые обращения к форме плагина, особенно с вложенными файлами. Ещё один сигнал - посторонние исполняемые файлы в каталогах для загрузок и последующие запросы к ним. Если сайт работал на уязвимой версии без внешней защиты, стоит пересмотреть историю обращений за последние недели. Полезно сверить список администраторов, задачи в планировщике и изменения в файлах темы.

Первое и главное действие - обновить Bricksforge до версии 3.1.8.10 или новее. Тем, кто не может обновиться сразу, поможет фильтрация трафика на стороне сервера или у поставщика услуг защиты. Дополнительно включают двухфакторную аутентификацию для всех учётных записей с правами администратора. Резервные копии хранят отдельно от самого сайта и проверяют их восстановление. Доступ к административной панели ограничивают по адресам, а лишние учётные записи удаляют. Загруженные файлы периодически просматривают на предмет посторонних вставок. Если подозрения уже подтвердились, недостаточно удалить один файл. Нужно сменить пароли, ключи доступа и секреты, а затем проверить сайт целиком.

Кампания продолжается, и набор приёмов будет расширяться. Окно между раскрытием уязвимости и началом атак сократилось до нескольких часов, поэтому скорость установки обновлений становится решающим фактором. Для сайтов на WordPress, где плагины обновляют редко, разумно заранее настроить автоматические исправления и внешний контроль за изменениями файлов.

Индикаторы компрометации

Комментарии: 0