Архів для категорії 'Новини сайту'

Похакані сайти №437

19:07 30.07.2026

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • https://journal.dntb.gov.ua (хакером Simsimi) - 23.02.2026 - похаканий державний сайт
  • https://courses.firstcentre.info (хакерами з chinafans) - 20.10.2025
  • https://mbieng.com (хакером Antonkill) - 20.06.2026
  • https://cegla.if.ua (хакером magelang6etar) - 20.06.2026
  • https://garant.if.ua (хакером Trenggalek) - 24.06.2026
  • https://pryliuk-stomat.com.ua (хакером Trenggalek) - 29.06.2026
  • https://serenada.in.ua (хакером CoupDeGrace) - 03.07.2026
  • https://fastiv-region.gov.ua (хакером CoupDeGrace) - 03.07.2026
  • https://solidarnist.org.ua (хакером CoupDeGrace) - 04.07.2026
  • https://landshaft.org.ua (хакером magelang6etar) - 04.07.2026

Уразливості в плагінах для WordPress №375

23:50 29.07.2026

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Ultimate Member, StoryChief, Birth Chart Compatibility, ELEX WooCommerce, Quiz Maker. Для котрих з’явилися експлоіти.

  • Ultimate Member WordPress Plugin 2.6.6 - Privilege Escalation (деталі)
  • StoryChief Wordpress Plugin 1.0.42 - Arbitrary File Upload (деталі)
  • Birth Chart Compatibility WordPress Plugin 2.0 - Full Path Disclosure (деталі)
  • ELEX WooCommerce WordPress Plugin 1.4.3 - SQL Injection (деталі)
  • WordPress Quiz Maker 6.7.0.56 - SQL Injection (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Похакані сайти №436

19:10 28.07.2026

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • https://journal.dntb.gov.ua (хакером Simsimi) - 23.02.2026 - похаканий державний сайт
  • https://cyprusvidigroup.com.ua (хакером CoupDeGrace) - 03.07.2026
  • https://turklub.com.ua (хакером CoupDeGrace) - 03.07.2026
  • https://dsplus.dp.ua (хакером CoupDeGrace) - 03.07.2026
  • https://mivira.cv.ua (хакером Trenggalek) - 12.07.2026

Похакані сайти №435

16:15 27.07.2026

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • DDoS-атака на сервіси ПриватБанку - 05.06.2026
  • https://s-k.kiev.ua (хакером Buy_Shells) - 04.03.2025
  • https://workts.com.ua (хакером zakiloup) - 14.01.2026
  • https://68.uz.ua (хакером Trenggalek) - 28.06.2026 - це 68 батальйон Закарпатської ТРО
  • https://old.topaz.sumy.ua (хакером CoupDeGrace) - 03.07.2026
  • https://oplotukraine.in.ua (хакером CoupDeGrace) - 03.07.2026
  • https://evaking13.in.ua (хакером CoupDeGrace) - 03.07.2026
  • https://bartosh.info (хакером Trenggalek) - 03.07.2026
  • https://teploinvestment.com.ua (хакером CoupDeGrace) - 03.07.2026
  • https://packsumy.com.ua (хакером Panataran) - 04.07.2026

Новий масовий взлом сайтів на сервері TheHost

19:37 29.05.2026

Відбувся новий масовий взлом сайтів на сервері TheHost. Він мав місце з 27.02.2022 по 11.05.2026. П’ятий масовий взлом сайтів на сервері TheHost відбувся в 2020.

Був взломаний сервер української компанії TheHost. Взлом складався з одного масового дефейсу та багатьох окремих. Що відбувся частково до і після масового взлому сайтів на сервері UA-Hosting.

Всього взломали 59 сайтів на сервері TheHost (IP 176.114.0.120). Перелік сайтів можете подивитися на www.zone-h.org.

Багато сайтів були одночасно взломані хакерами з theMx0nday 27.02.2022, але більшість з них додали в базу лише в 2025 році, та потім у 2025 і 2026 роках два сайти хакерами з Chinafans. Також два десятки сайтів хакнули окремо з 20.04.2015 по 13.10.2023.

Враховуючи велику кількість сайтів на одному сервері та короткий проміжок часу для дефейсу всіх цих сайтів, немає сумнівів, що вони були взломані через взлом серверу хостинг провайдера. Коли через взлом одного сайта, був отриманий root доступ до сервера (через уразливості в програмному забезпеченні самого сервера) та атаковані інші сайти на даному сервері. У випадку окремих дефейсів по одному чи декілька сайтів, всі вони явно були зроблені при взломах окремих сайтів.

Уразливості в плагінах для WordPress №374

16:18 29.05.2026

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Litespeed Cache, Social Warfare, WP Publications, Simple File List, Pie Register. Для котрих з’явилися експлоіти.

  • Litespeed Cache WordPress Plugin 6.3.0.1 - Privilege Escalation (деталі)
  • Social Warfare WordPress Plugin 3.5.2 - Remote Code Execution (RCE) (деталі)
  • WP Publications WordPress Plugin 1.2 - Stored XSS (деталі)
  • Simple File List WordPress Plugin 4.2.2 - File Upload to RCE (деталі)
  • Pie Register WordPress Plugin 3.7.1.4 - Authentication Bypass to RCE (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Похакані сайти №434

23:44 27.05.2026

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • https://kompanievska-selrada.gov.ua (хакером Simsimi) - 15.09.2025 - похаканий державний сайт
  • https://stomatology.lviv.ua (хакером Hunter Bajwa) - 20.08.2024
  • https://avt-mir.com.ua та інші (всього 25 сайтів хакером Rayzky) - 04.09.2024
  • https://zmj.zsmu.edu.ua (хакером L4663R666H05T) - 07.09.2024
  • https://promlabchem.com.ua (хакером Panataran) - 08.09.2024

Уразливості в плагінах для WordPress №373

23:57 26.05.2026

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах Frontend Login and Registration Blocks, User Registration & Membership, Digits, Social Warfare і в самому движку. Для котрих з’явилися експлоіти.

  • WordPress Core 6.2 - Directory Traversal (деталі)
  • WordPress Frontend Login and Registration Blocks Plugin 1.0.7 - Privilege Escalation (деталі)
  • WordPress User Registration & Membership Plugin 4.1.2 - Authentication Bypass (деталі)
  • WordPress Digits Plugin 8.4.6.1 - Authentication Bypass via OTP Bruteforcing (деталі)
  • Social Warfare WordPress Plugin 3.5.2 - Remote Code Execution (RCE) (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Похакані сайти №433

23:57 25.05.2026

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • https://newcoins.bank.gov.ua (хакером Rici144) - 09.02.2026 - похаканий державний сайт
  • https://pb.bank.gov.ua (хакером Rici144) - 09.02.2026 - похаканий державний сайт
  • https://ininclusion.bank.gov.ua (хакером Rici144) - 09.02.2026 - похаканий державний сайт
  • https://events.bank.gov.ua (хакером Rici144) - 09.02.2026 - похаканий державний сайт
  • https://diplomukr.kiev.ua (хакером Hunter Bajwa) - 18.08.2024

Хакнули чотири сайти НБУ в лютому.

Уразливості в плагінах для WordPress №372

23:51 28.03.2026

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах User Registration & Membership, PZ Frontend Manager, LearnPress, Depicter і темі XStore. Для котрих з’явилися експлоіти.

  • Wordpress Theme XStore 9.3.8 - SQLi (деталі)
  • WordPress User Registration & Membership Plugin 4.1.1 - Unauthenticated Privilege Escalation (деталі)
  • PZ Frontend Manager WordPress Plugin 1.0.5 - Cross Site Request Forgery (CSRF) (деталі)
  • LearnPress WordPress LMS Plugin 4.2.7 - SQL Injection (деталі)
  • WordPress Depicter Plugin 3.6.1 - SQL Injection (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.