На прошлой неделе WordPress исправил две критические уязвимости безопасности, призвав пользователей, которые запускают его программное обеспечение на своих сайтах, обновиться «немедленно». Уязвимости настолько серьезны, что WordPress включил принудительные обновления там, где это возможно. С тех пор компании по кибербезопасности Patchstack, Hexastrike и WatchTowr предупредили, что хакеры активно эксплуатируют эти уязвимости, то есть захватывают сайты, на которых все еще работают уязвимые версии WordPress.
Неясно, сколько сайтов на WordPress в интернете находятся под угрозой, но можно сделать обоснованные предположения. Уязвимые версии WordPress — с 6.9.0 по 6.9.4 и с 7.0.0 по 7.0.1. Согласно официальной статистике WordPress, более 400 миллионов сайтов работают на этих уязвимых версиях, хотя эти данные, вероятно, не учитывают сайты, которые недавно были обновлены.
Консультант по кибербезопасности Дэниел Кард, который, по его словам, изучил выборку из примерно 4200 сайтов на WordPress, оценивает, что менее 15% из них уязвимы. Если применить оценку Карда ко всему количеству сайтов на WordPress в интернете, общая цифра все равно составит около 90 миллионов.
Исследователь отметил, что WordPress продвигает автоматические обновления, Cloudflare блокирует атаки на уязвимые сайты, а сайты, использующие средства защиты, такие как веб-файрволы, ограничивают количество ресурсов, которые могут быть взломаны в данный момент.
Automattic, а также WordPress.org — проект, разрабатывающий открытый исходный код WordPress, — не ответили на запрос о комментарии.
Одна из критических ошибок WordPress была обнаружена и сообщенаАдамом Кьюсом из компании по кибербезопасности Searchlight Cyber, которая назвала ее WP2Shell. В сочетании с другой ошибкой хакеры могут получить полный удаленный контроль над уязвимыми сайтами.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lorenzo Franceschi-Bicchierai




