КИБЕРБЕЗОПАСНОСТЬ

Уязвимость в обновлении Smart Slider 3 Pro затронула 800 тыс. сайтов

Обновление плагина Smart Slider 3 Pro для WordPress и Joomla было скомпрометировано, угрожая 800 тыс. активных пользователей.

✍️ Редакция iTech News | 10.04.2026 | ⏱ 2 мин | Источник: The Hacker News
Уязвимость в Smart Slider 3 Pro затронула 800 тыс. сайтов

Хакеры скомпрометировали систему обновлений плагина Smart Slider 3 Pro для WordPress и Joomla, выпустив уязвимую версию с бэкдором. По оценкам компании Patchstack, инцидент затрагивает более 800 тыс. сайтов, использующих этот популярный плагин.

Как это произошло

Хакеры получили доступ к инфраструктуре обновлений компании Nextend, ответственной за поддержку плагина. Вредоносная версия Smart Slider 3 Pro 3.5.1.35 была выпущена 7 апреля 2026 года и оставалась доступной в течение шести часов до её обнаружения. Все сайты, обновившиеся до этой версии за указанный период, получили инструмент удаленного доступа, способный выполнять произвольные команды на сервере.

Подробности о вредоносном ПО

Вредоносное обновление включает в себя возможность создания злонамеренных учетных записей администраторов и установки скрытых бэкдоров. Эти бэкдоры могут выполнять произвольный PHP-код и непосредственно взаимодействовать с командными серверами. Согласно этим Patchstack, вредоносное ПО обладает множеством функций, включая автоматическую экстракцию этих и создание устойчивого доступа к системе через несколько ловушек и трекеров.

Эта ситуация стала ярким примером того, как уязвимости в популярных плагинах могут подвергать опасности большое количество пользователей. Инцидент показал, насколько важно следить за обновлениями плагинов и проверять их подлинность перед установкой.

Что делать пользователям

Nextend приостановила работу своих серверов обновлений и удалила вредоносную версию. Владельцам сайтов, использующим заражённый плагин, настоятельно рекомендуется обновиться до версии 3.5.1.36. Также им следует проверить наличие подозрительных учетных записей администраторов и удалить их, а также старую версию Smart Slider 3 Pro.

Следующий шаг для Nextend — полная проверка системы безопасности и предотвращение подобных атак в будущем.

Поделиться: Telegram X LinkedIn