Хакери використовують помилки WordPress, ставлячи під загрозу мільйони вебсайтів

За даними кількох компаній з кібербезпеки, хакери зламують вебсайти, які використовують вразливі версії популярного програмного забезпечення для блогів WordPress. За однією з оцінок, станом на середу кількість вразливих вебсайтів WordPress сягає десятків мільйонів.
Минулого тижня WordPress виправив дві критичні недоліки безпеки , закликаючи користувачів, які використовують його програмне забезпечення на своїх вебсайтах, оновити його «негайно». Вразливості настільки серйозні, що WordPress увімкнув примусові оновлення, де це можливо. Відтоді компанії з кібербезпеки Patchstack, Hexastrike та WatchTowr попереджають , що хакери експлуатують ці вразливості, тобто вони захоплюють вебсайти, які досі використовують вразливі версії WordPress.
Незрозуміло, скільки вебсайтів на базі WordPress в інтернеті перебувають під загрозою, але можна зробити деякі обґрунтовані припущення. Вразливими версіями WordPress є версії від 6.9.0 до 6.9.4 та від 7.0.0 до 7.0.1. Згідно з офіційною статистикою WordPress, існує понад 400 мільйонів вебсайтів, які використовують ці несправні версії, хоча ця статистика, ймовірно, не відображає вебсайти, які нещодавно були виправлені.
Консультант з кібербезпеки Деніел Кард, який розповів TechCrunch, що він розглянув вибірку з приблизно 3500 веб-сайтів WordPress, оцінює, що менше 15% є вразливими. Застосовуючи прогноз Карда до загальної кількості веб-сайтів WordPress в інтернеті, загальна цифра все одно становитиме близько 90 мільйонів.
Дослідник зазначив, що WordPress забезпечив автоматичні оновлення, Cloudflare – блокування атак на вразливі вебсайти, а вебсайти використовують засоби кіберзахисту, такі як веббрандмауери, для обмеженої кількості сайтів, які наразі можуть бути зламані.
WordPress.org, проект, який розробляє відкритий вихідний код WordPress, не одразу відповів на запит про коментар. Меган Фокс, речниця Automattic, компанії, яка керує WordPress.com та робить внесок у проект з відкритим вихідним кодом, повідомила TechCrunch, що «всі сайти, розміщені Automattic, включаючи WordPress.com , Pressable, WPVIP та партнерів WP.cloud, були захищені ще до релізу. Коли оновлення коду були опубліковані, ми негайно розгорнули їх на мільйонах сайтів».
Одну з критичних помилок WordPress виявив і про неї повідомив Адам Куес з фірми з кібербезпеки Searchlight Cyber, яка назвала її WP2Shell. У поєднанні з іншою помилкою хакери можуть отримати повний віддалений контроль над вразливими вебсайтами.
