Хакеры используют недавно исправленные уязвимости WordPress, подвергая риску миллионы веб-сайтов.
По данным нескольких компаний, занимающихся кибербезопасностью, хакеры взламывают веб-сайты, работающие на уязвимых версиях популярного программного обеспечения для ведения блогов WordPress. По одной из оценок, по состоянию на понедельник число уязвимых веб-сайтов WordPress достигло десятков миллионов.
На прошлой неделе WordPress исправил две критические уязвимости безопасности, призвав пользователей, использующих это программное обеспечение на своих сайтах, обновить его «немедленно». Уязвимости настолько серьезны, что WordPress включил принудительные обновления там, где это было возможно. С тех пор компании, занимающиеся кибербезопасностью, такие как Patchstack, Hexastrike и WatchTowr, предупредили, что хакеры используют эти уязвимости в реальных условиях, то есть захватывают веб-сайты, на которых все еще работают уязвимые версии WordPress.
Неясно, сколько веб-сайтов в интернете, работающих на WordPress, находятся под угрозой, но можно сделать некоторые обоснованные предположения. Уязвимыми версиями WordPress являются 6.9.0–6.9.4 и 7.0.0–7.0.1. Согласно официальной статистике WordPress, более 400 миллионов веб-сайтов работают на этих уязвимых версиях, хотя эта статистика, вероятно, не отражает веб-сайты, которые недавно были обновлены.
Консультант по кибербезопасности Даниэль Кард, который рассказал TechCrunch, что проанализировал выборку из примерно 4200 веб-сайтов на WordPress, подсчитал, что менее 15% из них уязвимы. Если применить прогноз Карда ко всей совокупности веб-сайтов WordPress в интернете, общее число все равно составит около 90 миллионов.
Исследователь отметил заслуги WordPress в обеспечении автоматических обновлений, Cloudflare в блокировке атак на уязвимые веб-сайты, а также использование веб-сайтами средств защиты от киберугроз, таких как веб-брандмауэры, для ограниченного числа сайтов, которые в настоящее время могут быть взломаны.
Компания Automattic, а также проект WordPress.org, занимающийся разработкой открытого исходного кода WordPress, не сразу ответили на запрос о комментариях.
Одна из критических ошибок WordPress была обнаружена и описана Адамом Куэсом из компании Searchlight Cyber, специализирующейся на кибербезопасности, который назвал её WP2Shell. В сочетании с другой ошибкой хакеры могут получить полный удалённый контроль над уязвимыми веб-сайтами.
Источник: techcrunch.com
Похожие записи
Оцените материал:
Присоединяйтесь и подпишитесь на рассылку самых свежих новостей по Email
Получайте свежие новости и идеи на почту. Без спама — только самое интересное.
Нажимая «Подписаться», вы соглашаетесь с политикой конфиденциальности.
