Хакеры используют недавно исправленные уязвимости WordPress, ставя под угрозу миллионы сайтов
Несколько компаний по кибербезопасности сообщают, что хакеры активно эксплуатируют недавно исправленные критические уязвимости WordPress, взламывая сайты, которые ещё не обновились. По оценкам, число уязвимых сайтов может достигать 90 миллионов.

Хакеры начали взламывать веб-сайты, работающие на уязвимых версиях популярного программного обеспечения WordPress, согласно предупреждениям нескольких фирм по кибербезопасности. На прошлой неделе WordPress выпустил исправления для двух критических уязвимостей и призвал пользователей немедленно обновить программное обеспечение. Уязвимости были настолько серьёзными, что WordPress включил принудительные обновления там, где это было возможно.
С тех пор компании Patchstack, Hexastrike и WatchTowr предупредили, что хакеры используют эти уязвимости в реальных атаках, захватывая контроль над сайтами, которые всё ещё работают на уязвимых версиях WordPress. Уязвимыми версиями являются WordPress 6.9.0 – 6.9.4 и 7.0.0 – 7.0.1. Согласно официальной статистике WordPress, более 400 миллионов сайтов используют эти версии, хотя эти данные, вероятно, не учитывают недавно обновлённые сайты.
Консультант по кибербезопасности Дэниел Кард (Daniel Card) изучил выборку из примерно 4200 сайтов WordPress и оценил, что менее 15% из них уязвимы. Применяя эту оценку ко всему количеству сайтов WordPress, это всё равно означает около 90 миллионов уязвимых сайтов. Кард положительно оценил внедрение WordPress автоматических обновлений, блокировку атак Cloudflare против уязвимых сайтов и использование веб-файрволов, которые ограничивают возможности хакеров.
Одну из критических уязвимостей обнаружил и сообщил о ней Адам Кьюс (Adam Kues) из компании Searchlight Cyber, назвав её WP2Shell. В сочетании с другой уязвимостью хакеры могут получить полный удалённый контроль над уязвимыми сайтами. Automattic и WordPress.org, разрабатывающие проект с открытым исходным кодом WordPress, не ответили на запрос о комментарии.


