Хакеры используют недавно исправленные уязвимости WordPress, подвергая риску миллионы веб-сайтов.
Хакеры используют недавно исправленные уязвимости WordPress, подвергая риску миллионы веб-сайтов.

Хакеры взламывают веб-сайты, на которых работают уязвимые версии популярного программного обеспечения для ведения блогов WordPress, сообщают несколько компаний в сфере кибербезопасности. По оценкам, по состоянию на понедельник количество уязвимых сайтов на WordPress достигает десятков миллионов.
На прошлой неделе WordPress исправил две критические уязвимости, настоятельно призвав пользователей, использующих это ПО на своих сайтах, обновить его «немедленно». Уязвимости настолько серьёзны, что WordPress включил принудительные обновления там, где это было возможно. С тех пор компании в области кибербезопасности Patchstack, Hexastrike и WatchTowr предупредили, что хакеры уже эксплуатируют эти уязвимости «в дикой природе», то есть захватывают сайты, на которых всё ещё работают подверженные угрозе версии WordPress.
Неясно, сколько именно сайтов на WordPress в интернете находятся под угрозой, но можно сделать некоторые обоснованные предположения. Уязвимые версии WordPress — 6.9.0–6.9.4 и 7.0.0–7.0.1. Согласно официальной статистике WordPress, более 400 миллионов сайтов используют эти неисправленные версии, хотя эти данные, вероятно, не отражают сайты, которые недавно получили патчи.
Консультант по кибербезопасности Дэниел Кард, сообщивший TechCrunch, что он изучил выборку из примерно 3500 сайтов на WordPress, оценивает, что менее 15% из них уязвимы. Если применить прогноз Карда ко всему количеству сайтов на WordPress в интернете, общая цифра всё равно составит около 90 миллионов.
Исследователь отметил, что ограниченное число сайтов, которые в настоящее время могут быть взломаны, объясняется тем, что WordPress применяет автоматические обновления, Cloudflare блокирует атаки на уязвимые сайты, а сами сайты используют средства защиты, такие как веб-фаерволы.
WordPress.org — проект, разрабатывающий открытый код WordPress, — не ответил на запрос о комментарии. Меган Фокс, представитель Automattic — компании, которая управляет WordPress.com и вносит вклад в открытый проект, — сообщила TechCrunch, что «все сайты, размещённые у Automattic, включая WordPress.com, Pressable, WPVIP и партнёров WP.cloud, были защищены ещё до выхода исправлений. Когда обновления кода были опубликованы, мы сразу же развернули их на миллионах сайтов».
Одна из критических уязвимостей WordPress была найдена и сообщена Адамом Кьюзом из компании Searchlight Cyber, которая назвала её WP2Shell. В сочетании с другой уязвимостью хакеры могут получить полный удалённый контроль над уязвимыми сайтами.





















0 комментариев