Кіберзлочинці розгорнули масштабну кампанію проти сайтів на WordPress, використовуючи дві критичні вразливості системи. Під загрозою можуть опинитися десятки мільйонів вебресурсів, які досі не встановили останні оновлення безпеки.
Про це пише TechCrunch.
Минулого тижня розробники WordPress випустили термінові патчі для усунення двох критичних вразливостей і закликали адміністраторів якнайшвидше оновити систему. Через серйозність проблеми там, де це було можливо, активували примусове автоматичне оновлення.
Попри це, компанії Patchstack, Hexastrike і WatchTowr уже зафіксували активні атаки на сайти, які залишилися без виправлень. Хакери намагаються скористатися вразливостями ще до того, як власники ресурсів встигнуть оновити програмне забезпечення.
Під ризиком перебувають сайти з версіями WordPress від 6.9.0 до 6.9.4. За офіційною статистикою, саме ці версії встановлені більш ніж на 400 мільйонах вебресурсів.
Хоча частина сайтів уже отримала автоматичне оновлення, консультант із кібербезпеки Деніел Кард оцінює кількість потенційно вразливих ресурсів приблизно у 15%. Це близько 90 мільйонів сайтів по всьому світу.
Одну з критичних вразливостей, яка отримала назву WP2Shell, виявив дослідник компанії Searchlight Cyber Адам Квес. У поєднанні з іншою помилкою вона дозволяє зловмисникам отримати повний віддалений контроль над сервером і сайтом.
Фахівці зазначають, що масштабнішим наслідкам поки що запобігають система примусових оновлень WordPress, захисні механізми Cloudflare та сторонні мережеві брандмауери (WAF).
В Automattic повідомили, що всі сайти на їхніх хостингових платформах WordPress.com, Pressable і WPVIP були захищені ще до публічного випуску патча. Власникам автономних сайтів рекомендують негайно перевірити версію WordPress і встановити останні оновлення вручну.
