Хакеры нашли способ массовых атак на более чем 700 сайтов с использованием уязвимости Ghost CMS — CVE-2026-26980. Эта уязвимость позволяет злоумышленникам внедрять вредоносный JavaScript код, что может критически повлиять на безопасное использование сайтов.
Детали уязвимости Ghost CMS
CVE-2026-26980, имеющая высокий уровень опасности — 9.4 по шкале CVSS, представляет собой SQL-инъекцию в API контент-менеджера, которая позволяет неавторизованным пользователям получать доступ к данным сайта. Уязвимость была исправлена в версии 6.19.1, выпущенной в феврале 2026 года.
Вредоносные действия были зафиксированы 7 мая 2026 года. В ходе атаки злоумышленники получали доступ к API-ключу администратора сайта, что позволяло им массово изменять статьи, добавляя вредоносный код, который использовался для фишинга и выполнения капчи.
Ход атак и последствия
Согласно исследованию QiAnXin XLab, атака охватила широкий спектр секторов: от университетов до финтех-платформ. Злоумышленники использовали скомпрометированные сайты для распределённых ClickFix атак, в которых пользователям предлагали ввести код, чтобы инициировать загрузку вредоносного ПО.
Инфекция может привести к установке DLL-файлов или других вредоносных исполняемых файлов. Поскольку атака затрагивает легитимные вебсайты, вероятность успешного фишинга пользователей значительно повышается.
Что это значит для бизнеса и разработчиков
Для разработчиков, использующих Ghost CMS, эта атака подчеркивает необходимость регулярного обновления ПО и контроля за безопасностью своих сайтов. Уязвимость показывает, как низкий уровень защиты контент-менеджеров может стать серьезной угрозой для бизнеса.
Организациям рекомендуется усилить меры безопасности и внедрить процедуры мониторинга, чтобы предотвратить подобные инциденты. Следующие шаги должны включать проверки системы безопасности и обучение сотрудников по кибербезопасности, чтобы уменьшить вероятность повторения атаки.