Хакери почали атакувати сайти на WordPress через критичні вразливості 

Ярослава Несисюк2 місяці тому

Час прочитання: 1 хвилина

Хакери почали атакувати сайти на WordPress через критичні вразливості 

WordPress випустив оновлення безпеки для двох критичних вразливостей і закликав власників сайтів негайно встановити їх.

За даними TechCrunch, зловмисники вже використовують ці недоліки для захоплення сайтів, які ще не оновили програмне забезпечення.

Екстрені оновлення через дві критичні вразливості

Минулого тижня WordPress усунув дві критичні вразливості та рекомендував власникам сайтів негайно оновити програмне забезпечення. Через серйозність проблеми проєкт також увімкнув примусові оновлення там, де це було можливо.

Компанії Patchstack, Hexastrike і WatchTowr повідомили, що зловмисники вже експлуатують ці вразливості. За їхніми даними, атаки спрямовані на сайти, які досі працюють на застарілих версіях WordPress.

Уразливими є версії WordPress 6.9.0–6.9.4 і 7.0.0–7.0.1.

Потенційно десятки мільйонів вразливих сайтів

За офіційною статистикою WordPress, на вразливих версіях працюють понад 400 млн сайтів. Водночас ці дані можуть не враховувати ресурси, які вже отримали оновлення.

Консультант із кібербезпеки Деніел Кард проаналізував вибірку приблизно з 3,5 тис. сайтів WordPress і дійшов висновку, що менш ніж 15% із них залишаються вразливими.

Якщо екстраполювати цю оцінку на всю екосистему WordPress, потенційно вразливими можуть бути близько 90 млн сайтів.

Дослідник зазначив, що кількість незахищених ресурсів зменшили автоматичні оновлення WordPress, захист Cloudflare та використання вебфаєрволів.

Одна з вразливостей дозволяє повністю захопити сайт

Одну з критичних вразливостей виявив Адам К'юс із компанії Searchlight Cyber. Дослідники назвали її WP2Shell. У поєднанні з другою вразливістю вона дозволяє зловмисникам отримати повний віддалений контроль над незахищеним сайтом.

Проєкт WordPress.org не надав коментар щодо ситуації. Водночас представниця Automattic Меган Фокс повідомила, що всі сайти на WordPress.com, Pressable, WPVIP і платформах партнерів WP.cloud були захищені ще до виходу оновлень. 

Після їхньої публікації компанія одразу розгорнула виправлення на мільйонах сайтів. 

Більше матеріалів з розділу НовиниУсі з розділу