
Крупномасштабная кампания по эксплуатации устройств CMS, о которой сообщалось в июле 2026 года
Оборонный пакет шаблонов Nuclei для широкомасштабной кампании эксплуатации CMS, о которой сообщил Австралийский центр кибербезопасности (ACSC) при ASD 9 июля 2026 года.
Это предупреждение актуально для всех австралийских владельцев и администраторов веб-сайтов и предназначено для технической аудитории.
ACSC при ASD сообщило о широкомасштабной кампании эксплуатации, нацеленной на уязвимости в системах управления контентом (CMS) по всему миру, включая Австралию; пострадало множество малых и средних австралийских предприятий.
Злоумышленники активно сканируют веб-сайты в поисках возможностей развернуть веб-шеллы, используя уязвимости в CMS-программном обеспечении и плагинах. Эксплуатируемые классы уязвимостей в первую очередь позволяют неаутентифицированную загрузку файлов, удалённое выполнение кода, подделку серверных запросов (SSRF) или десериализацию.
После развёртывания веб-шеллы могут обеспечить удалённый доступ и управление целевыми веб-серверами. Скомпрометированные серверы могут использоваться для дефейса или нарушения работы сайтов, кражи учётных данных и данных, доставки вредоносного ПО легитимным пользователям сайтов или как путь для более широкого компрометирования сети.
Этот репозиторий включает 16 шаблонов CVE и 2 шаблона обнаружения только по наличию продукта для набора, связанного с кампанией.
pay-uz-detect.yaml и maxsite-cms-detect.yaml подтверждают только наличие продукта. Они не подтверждают уязвимую версию или возможность эксплуатации.
Там, где это было возможно, предпочтение отдавалось пассивным проверкам на основе Wordfence из topscoder/nuclei-wordfence-cve вместо активных POST-проверок. Остальные шаблоны на основе POST ограничены случаями, для которых здесь не добавлено пассивной замены.
Установите или обновите Nuclei:
go install github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
nuclei -update
Клонируйте этот репозиторий:
git clone https://github.com/rxerium/cms-exploitation-campaign.git
cd cms-exploitation-campaign
Создайте список целей по одному URL в строке:
cat > targets.txt <<'EOF'
https://example.com
https://cms.example.org
EOF
Запустите все шаблоны:
nuclei -l targets.txt -t . -o cms-campaign-results.txt
Запустите с консервативными ограничениями скорости:
nuclei -l targets.txt -t . -rl 5 -c 2 -retries 1 -timeout 10 -o cms-campaign-results.txt
Запустите отдельный шаблон CVE:
nuclei -l targets.txt -t CVE-2024-9234.yaml -o CVE-2024-9234-results.txt
Запустите шаблон обнаружения только по наличию продукта:
nuclei -l targets.txt -t pay-uz-detect.yaml -o pay-uz-detect-results.txt
ACSC при ASD рекомендует владельцам веб-сайтов проверить, были ли серверы затронуты, и устранить последствия:
Дополнительные меры защиты включают поддержание CMS-программного обеспечения и плагинов в актуальном состоянии, автоматическое применение исправлений безопасности там, где это приемлемо, отключение плагинов с активно эксплуатируемыми уязвимостями до установки исправлений, использование облачных сервисов, где провайдеры быстро устраняют уязвимости, мониторинг или блокировку создания файлов в веб-каталогах, ограничение доступа к файлам и путям, мониторинг неожиданных дочерних процессов веб-сервера, применение контроля приложений и ограничение ненужного сетевого взаимодействия между веб-сайтами, доступными из интернета, и корпоративными устройствами.
Если ваш веб-сайт обслуживает поставщик услуг, укажите ему на эти рекомендации. Организации, которые пострадали, подозревают, что пострадали, или нуждаются в консультации и помощи, могут уведомить ACSC при ASD через https://www.cyber.gov.au/report.
Шаблоны были собраны из следующих источников или созданы на их основе:
nuclei-templates: https://github.com/projectdiscovery/nuclei-templatesnuclei-wordfence-cve: https://github.com/topscoder/nuclei-wordfence-cveИспользуйте только на активах, которыми вы владеете или на оценку которых у вас есть разрешение. Подтверждайте результаты вручную, прежде чем считать хост уязвимым.
| Программное обеспечение / плагин | CVE | Шаблон | Тип обнаружения |
|---|
| Simple File List (WordPress) | CVE-2025-34085 | CVE-2025-34085.yaml | Шаблон CVE |
| Simple File List (WordPress) | CVE-2020-36847 | CVE-2020-36847.yaml | Шаблон CVE |
| WavePlayer (WordPress) | CVE-2025-12057 | CVE-2025-12057.yaml | Шаблон CVE |
| BerqWP (WordPress) | CVE-2025-7443 | CVE-2025-7443.yaml | Шаблон CVE |
| WPBookit (WordPress) | CVE-2025-7852 | CVE-2025-7852.yaml | Шаблон CVE |
| Ninja Forms (WordPress) | CVE-2026-0740 | CVE-2026-0740.yaml | Шаблон CVE |
| ThemeREX Addons (WordPress) | CVE-2026-1969 | CVE-2026-1969.yaml | Шаблон CVE |
| Breeze Cache (WordPress) | CVE-2026-3844 | CVE-2026-3844.yaml | Шаблон CVE |
| pay-uz (WordPress) | CVE-2026-31843 | pay-uz-detect.yaml | Только обнаружение продукта |
| ACF Extended (WordPress) | CVE-2025-13486 | CVE-2025-13486.yaml | Шаблон CVE |
| Sneeit Framework | CVE-2025-6389 | CVE-2025-6389.yaml | Шаблон CVE |
| WPvivid Backup (WordPress) | CVE-2026-1357 | CVE-2026-1357.yaml | Шаблон CVE |
| Gravity Forms (WordPress) | CVE-2025-12352 | CVE-2025-12352.yaml | Шаблон CVE |
| GutenKit/Hunk Companion (WordPress) | Вероятно, CVE-2024-9234 | CVE-2024-9234.yaml | Шаблон CVE |
| Craft CMS | CVE-2025-32432 | CVE-2025-32432.yaml | Шаблон CVE |
| MaxSite CMS | CVE-2026-3395 | maxsite-cms-detect.yaml | Только обнаружение продукта |
| MetInfo CMS | CVE-2026-29014 | CVE-2026-29014.yaml | Шаблон CVE |
| Joomla JCE | CVE-2026-48907 | CVE-2026-48907.yaml | Шаблон CVE |