На сайты WordPress обрушилась крупная кампания, нацеленная на плагины GutenKit и Hunk Companion, уязвимые к критическим ошибкам, позволяющим злоумышленникам выполнять произвольный код на сервере. Специалисты компании Wordfence зафиксировали 8,7 миллиона атак всего за два дня — 8 и 9 октября. Атаки использовали три уязвимости: CVE-2024-9234, CVE-2024-9707 и CVE-2024-11972, все с максимальным уровнем опасности CVSS 9.8. Первая уязвимость затрагивает более 40 000 установок GutenKit, позволяя удалённо устанавливать плагины без авторизации. Две другие уязвимости в Hunk Companion, установленном на 8 000 сайтов, также связаны с отсутствием проверки прав доступа. Злоумышленники распространяют вредоносный архив на GitHub, содержащий маскированный плагин, что позволяет им получить доступ к ресурсам и управлять ими. Wordfence рекомендует обновлять плагины для защиты от атак.
