Критическая угроза WordPress: более 90 миллионов сайтов под ударом - SG Tech
, автор: Градский Олег

Критическая угроза WordPress: более 90 миллионов сайтов под ударом

Источник фото: Ньюс Корп

Хакеры активно эксплуатируют две недавно исправленные уязвимости WordPress, позволяющие получить полный удаленный контроль над сайтами. Под угрозой находятся десятки миллионов сайтов на версиях 6.9.0–6.9.4 и 7.0.0–7.0.1. WordPress принудительно обновляет уязвимые сайты, но это не гарантирует полной защиты.

Хакеры активно используют недавно исправленные критические уязвимости в WordPress, ставя под угрозу миллионы веб-сайтов по всему миру. Компании в сфере кибербезопасности Patchstack, Hexastrike и WatchTowr подтвердили факты эксплуатации этих брешей в реальных атаках. Одна из уязвимостей, получившая название WP2Shell и обнаруженная экспертом Адамом Куэсом, в сочетании с другой позволяет злоумышленникам получить полный удаленный контроль над сайтами, работающими на уязвимых версиях.

На прошлой неделе WordPress устранил две критические уязвимости, настоятельно призвав администраторов сайтов установить обновления немедленно. Серьезность проблемы была настолько высока, что разработчики применили механизм принудительного обновления там, где это было возможно. Тем не менее, эксперты по безопасности сообщают, что взломщики уже начали массовые атаки, используя уязвимые сайты, которые еще не получили патч. Это означает, что любой сайт, работающий на версиях с 6.9.0 по 6.9.4 или с 7.0.0 по 7.0.1, находится в зоне риска.

Точное количество уязвимых сайтов неизвестно, но оценки вызывают тревогу. По официальной статистике WordPress, более 400 миллионов сайтов работают на потенциально уязвимых версиях, хотя эта цифра может не учитывать недавно обновленные ресурсы. Консультант по кибербезопасности Дэниел Кард оценил долю действительно уязвимых сайтов в 15 процентов, что все равно составляет около 90 миллионов веб-ресурсов по всему миру. Это колоссальная цель для хакеров, которые стремятся использовать такие бреши для распространения вредоносного ПО или кражи данных.

Эксперты отмечают, что масштабы атак могли бы быть еще больше, если бы не оперативные действия WordPress по автоматическому обновлению, а также работа облачного провайдера Cloudflare, блокирующего атаки на своих клиентов. Кроме того, многие сайты защищены веб-фаерволлами и другими средствами кибербезопасности, что ограничивает число успешных взломов. Однако администраторам, которые управляют собственными установками WordPress, необходимо самостоятельно убедиться в установке последних обновлений.

История с этой уязвимостью — яркое напоминание о важности своевременного обновления программного обеспечения. Даже небольшая задержка с установкой патча может привести к полной компрометации сайта, потере данных и репутационным рискам. Владельцам сайтов на WordPress следует немедленно проверить версию своей системы управления контентом и, при необходимости, вручную инициировать обновление до последней защищенной версии. Только так можно гарантировать безопасность и надежную работу ресурса в условиях постоянно растущих киберугроз.