Hackers estão explorando bugs do WordPress corrigidos recentemente, colocando milhões de sites em risco

Hackers estão invadindo sites que executam versões vulneráveis ​​do popular software de blog WordPress, de acordo com diversas empresas de segurança cibernética. Uma estimativa coloca o número de sites WordPress vulneráveis ​​em dezenas de milhões na segunda-feira.

Na semana passada, o WordPress corrigiu duas falhas críticas de segurança, incentivando as pessoas que executam seu software em seus sites a atualizá-lo “imediatamente”. As vulnerabilidades são tão graves que o WordPress habilitou atualizações forçadas sempre que possível. Desde então, as empresas de segurança cibernética Patchstack, Hexastrike e WatchTowr alertaram que os hackers estão explorando as vulnerabilidades à solta, o que significa que estão assumindo o controle de sites que ainda executam versões suscetíveis do WordPress.

Não está claro quantos sites com WordPress na Internet estão em risco, mas é possível fazer algumas suposições fundamentadas. As versões vulneráveis ​​do WordPress são 6.9.0 a 6.9.4 e 7.0.0 a 7.0.1. De acordo com as estatísticas oficiais do WordPress, existem mais de 400 milhões de sites que executam essas versões defeituosas, embora essas estatísticas provavelmente não reflitam sites que foram corrigidos recentemente.

O consultor de segurança cibernética Daniel Card, que disse ao TechCrunch que examinou uma amostra de cerca de 4.200 sites WordPress, estima que menos de 15% são vulneráveis. Aplicando a projeção do Card para a população total de sites WordPress na internet, o número total ainda seria em torno de 90 milhões.

O pesquisador atribuiu ao WordPress o envio de atualizações automáticas, o Cloudflare pelo bloqueio de ataques contra sites vulneráveis ​​e sites que usam proteções de segurança cibernética, como firewalls da web, para o número limitado de sites que atualmente podem ser hackeados.

A Automattic, assim como o WordPress.org, projeto que desenvolve o código-fonte aberto do WordPress, não respondeu imediatamente a um pedido de comentário.

Um dos bugs críticos do WordPress foi encontrado e relatado por Adam Kues, da área de segurança cibernética, da Searchlight Cyber, que o apelidou de WP2Shell. Junto com outro bug, os hackers podem assumir o controle remoto total de sites vulneráveis.

Quando você compra por meio de links em nossos artigos, podemos ganhar uma pequena comissão. Isso não afeta nossa independência editorial.

Fuente