
Groß angelegte Exploitation-Kampagne gegen CMS-Geräte, die im Juli 2026 gemeldet wurde
Defensives Nuclei-Vorlagenpaket für die groß angelegte CMS-Exploitation-Kampagne, die vom Australian Cyber Security Centre des ASD am 9. Juli 2026 gemeldet wurde.
Diese Warnung betrifft alle australischen Website-Inhaber und Website-Verantwortlichen und richtet sich an ein technisches Publikum.
Das ACSC des ASD hat eine groß angelegte Exploitation-Kampagne gemeldet, die weltweit Schwachstellen in Content-Management-Systemen ausnutzt, auch in Australien, von der viele kleine und mittlere australische Unternehmen betroffen sind.
Böswillige Cyber-Akteure scannen aktiv Websites nach Gelegenheiten, Webshells zu platzieren, indem sie Schwachstellen in CMS-Software und Plugins ausnutzen. Die ausgenutzten Schwachstellenklassen ermöglichen hauptsächlich nicht authentifizierte Datei-Uploads, Remote-Code-Ausführung, Server-Side-Request-Forgery oder Deserialisierung.
Einmal platziert, können Webshells Fernzugriff und Kontrolle über angegriffene Webserver ermöglichen. Kompromittierte Server können für Website-Verunstaltung oder -Störung, die Erbeutung von Zugangsdaten und Daten, die Zustellung von Malware an legitime Website-Besucher oder als Weg für eine umfassendere Netzwerk-Kompromittierung genutzt werden.
Dieses Repository enthält 16 CVE-Vorlagen und 2 Vorlagen zur reinen Produkterkennung für den Kampagnensatz.
pay-uz-detect.yaml und maxsite-cms-detect.yaml bestätigen nur das Vorhandensein der Produkte. Sie bestätigen weder eine verwundbare Version noch die Ausnutzbarkeit.
Wo verfügbar, wurden passive, auf Wordfence basierende Prüfungen aus topscoder/nuclei-wordfence-cve gegenüber aktiven POST-Prüfungen bevorzugt. Die verbleibenden POST-basierten Vorlagen sind auf Fälle beschränkt, in denen hier kein passiver Ersatz hinzugefügt wurde.
Nuclei installieren oder aktualisieren:
go install github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
nuclei -update
Dieses Repository klonen:
git clone https://github.com/rxerium/cms-exploitation-campaign.git
cd cms-exploitation-campaign
Eine Zielliste mit einer URL pro Zeile erstellen:
cat > targets.txt <<'EOF'
https://example.com
https://cms.example.org
EOF
Alle Vorlagen ausführen:
nuclei -l targets.txt -t . -o cms-campaign-results.txt
Mit konservativen Ratenlimits ausführen:
nuclei -l targets.txt -t . -rl 5 -c 2 -retries 1 -timeout 10 -o cms-campaign-results.txt
Eine einzelne CVE-Vorlage ausführen:
nuclei -l targets.txt -t CVE-2024-9234.yaml -o CVE-2024-9234-results.txt
Eine Vorlage zur reinen Produkterkennung ausführen:
nuclei -l targets.txt -t pay-uz-detect.yaml -o pay-uz-detect-results.txt
Das ACSC des ASD empfiehlt Website-Inhabern zu prüfen, ob Server betroffen wurden, und entsprechend Abhilfe zu schaffen:
Zu den weiteren Schutzmaßnahmen gehören: CMS-Software und Plugins auf dem neuesten Stand halten, Sicherheitspatches automatisch anwenden, wo dies akzeptabel ist, Plugins mit aktiv ausgenutzten Schwachstellen deaktivieren, bis sie gepatcht sind, Cloud-Dienste nutzen, bei denen Anbieter Schwachstellen schnell beheben, Dateierstellung in Webverzeichnissen überwachen oder blockieren, Datei- und Pfadzugriff einschränken, unerwartete Webserver-Kindprozesse überwachen, Anwendungssteuerung anwenden und unnötige Netzwerkkommunikation zwischen internetfähigen Websites und Unternehmensgeräten einschränken.
Wenn ein Dienstanbieter Ihre Website betreut, verweisen Sie ihn auf das Advisory. Organisationen, die betroffen sind, eine Betroffenheit vermuten oder Beratung und Unterstützung benötigen, können das ACSC des ASD über https://www.cyber.gov.au/report benachrichtigen.
Die Vorlagen wurden gesammelt aus oder abgeleitet von:
nuclei-templates: https://github.com/projectdiscovery/nuclei-templatesnuclei-wordfence-cve: https://github.com/topscoder/nuclei-wordfence-cveVerwenden Sie die Vorlagen nur für Assets, die Ihnen gehören oder die Sie bewerten dürfen. Validieren Sie Ergebnisse manuell, bevor Sie einen Host als verwundbar behandeln.
| Software / Plugin | CVE | Vorlage | Erkennungstyp |
|---|
| Simple File List (WordPress) | CVE-2025-34085 | CVE-2025-34085.yaml | CVE-Vorlage |
| Simple File List (WordPress) | CVE-2020-36847 | CVE-2020-36847.yaml | CVE-Vorlage |
| WavePlayer (WordPress) | CVE-2025-12057 | CVE-2025-12057.yaml | CVE-Vorlage |
| BerqWP (WordPress) | CVE-2025-7443 | CVE-2025-7443.yaml | CVE-Vorlage |
| WPBookit (WordPress) | CVE-2025-7852 | CVE-2025-7852.yaml | CVE-Vorlage |
| Ninja Forms (WordPress) | CVE-2026-0740 | CVE-2026-0740.yaml | CVE-Vorlage |
| ThemeREX Addons (WordPress) | CVE-2026-1969 | CVE-2026-1969.yaml | CVE-Vorlage |
| Breeze Cache (WordPress) | CVE-2026-3844 | CVE-2026-3844.yaml | CVE-Vorlage |
| pay-uz (WordPress) | CVE-2026-31843 | pay-uz-detect.yaml | Nur Produkterkennung |
| ACF Extended (WordPress) | CVE-2025-13486 | CVE-2025-13486.yaml | CVE-Vorlage |
| Sneeit Framework | CVE-2025-6389 | CVE-2025-6389.yaml | CVE-Vorlage |
| WPvivid Backup (WordPress) | CVE-2026-1357 | CVE-2026-1357.yaml | CVE-Vorlage |
| Gravity Forms (WordPress) | CVE-2025-12352 | CVE-2025-12352.yaml | CVE-Vorlage |
| GutenKit/Hunk Companion (WordPress) | Wahrscheinlich CVE-2024-9234 | CVE-2024-9234.yaml | CVE-Vorlage |
| Craft CMS | CVE-2025-32432 | CVE-2025-32432.yaml | CVE-Vorlage |
| MaxSite CMS | CVE-2026-3395 | maxsite-cms-detect.yaml | Nur Produkterkennung |
| MetInfo CMS | CVE-2026-29014 | CVE-2026-29014.yaml | CVE-Vorlage |
| Joomla JCE | CVE-2026-48907 | CVE-2026-48907.yaml | CVE-Vorlage |