WordPress випустив оновлення безпеки для двох критичних вразливостей і закликав власників сайтів негайно встановити їх.
За даними TechCrunch, зловмисники вже використовують ці недоліки для захоплення сайтів, які ще не оновили програмне забезпечення.
Екстрені оновлення через дві критичні вразливості
Минулого тижня WordPress усунув дві критичні вразливості та рекомендував власникам сайтів негайно оновити програмне забезпечення. Через серйозність проблеми проєкт також увімкнув примусові оновлення там, де це було можливо.
Компанії Patchstack, Hexastrike і WatchTowr повідомили, що зловмисники вже експлуатують ці вразливості. За їхніми даними, атаки спрямовані на сайти, які досі працюють на застарілих версіях WordPress.
Уразливими є версії WordPress 6.9.0–6.9.4 і 7.0.0–7.0.1.
Потенційно десятки мільйонів вразливих сайтів
За офіційною статистикою WordPress, на вразливих версіях працюють понад 400 млн сайтів. Водночас ці дані можуть не враховувати ресурси, які вже отримали оновлення.
Консультант із кібербезпеки Деніел Кард проаналізував вибірку приблизно з 3,5 тис. сайтів WordPress і дійшов висновку, що менш ніж 15% із них залишаються вразливими.
Якщо екстраполювати цю оцінку на всю екосистему WordPress, потенційно вразливими можуть бути близько 90 млн сайтів.
Дослідник зазначив, що кількість незахищених ресурсів зменшили автоматичні оновлення WordPress, захист Cloudflare та використання вебфаєрволів.
Одна з вразливостей дозволяє повністю захопити сайт
Одну з критичних вразливостей виявив Адам К'юс із компанії Searchlight Cyber. Дослідники назвали її WP2Shell. У поєднанні з другою вразливістю вона дозволяє зловмисникам отримати повний віддалений контроль над незахищеним сайтом.
Проєкт WordPress.org не надав коментар щодо ситуації. Водночас представниця Automattic Меган Фокс повідомила, що всі сайти на WordPress.com, Pressable, WPVIP і платформах партнерів WP.cloud були захищені ще до виходу оновлень.
Після їхньої публікації компанія одразу розгорнула виправлення на мільйонах сайтів.









