Хакери розгорнули масштабну кампанію зі злому сайтів на платформі WordPress, що ставить під загрозу близько 90 мільйонів вебресурсів по всьому світу. Атаки спрямовані на сайти, які досі не встановили критичні виправлення безпеки, випущені розробниками системи минулого тижня. Про це повідомляє TechCrunch з посиланням на дані компаній з кібербезпеки.

Минулого тижня розробники WordPress випустили патчі для усунення двох критичних прогалин у безпеці та закликали адміністраторів терміново оновити програмне забезпечення. Небезпека виявилася настільки серйозною, що розробники задіяли механізм примусового автоматичного оновлення там, де це було можливо. Попри ці заходи, компанії з кібербезпеки Patchstack, Hexastrike та WatchTowr зафіксували активні хакерські атаки на сайти, які досі не отримали виправлень.

Під загрозою опинилися сайти, що використовують версії WordPress від 6.9.0 до 6.9.4, а також версії 7.0.0 та 7.0.1. За офіційною статистикою, ці версії встановлені на понад 400 мільйонах ресурсів. Хоча частина з них уже отримала автооновлення, консультант із кібербезпеки Деніел Кард оцінює частку вразливих сайтів приблизно у 15%. У глобальному масштабі це становить близько 90 мільйонів потенційно вразливих вебресурсів.

Одну з критичних помилок, названу WP2Shell, виявив дослідник Адам Куес із компанії Searchlight Cyber. У комбінації з іншим багом ця вразливість дозволяє хакерам отримувати повний віддалений контроль над сервером та управлінням сайтом. Експерти зазначають, що масштабнішим наслідкам атак наразі протидіють декілька факторів: система примусових автоматичних оновлень від розробників WordPress, захисні фільтри та екрани сервісу Cloudflare, а також використання сторонніх мережевих брандмауерів (WAF).

Представники Automattic, компанії, що підтримує проєкт WordPress, повідомили, що всі сайти на їхньому власному хостингу, включно з, Pressable та WPVIP, були захищені ще до офіційного релізу публічного патча. Решті власників автономних сайтів наполегливо рекомендують перевірити версію системи та оновити її вручну. Ситуація залишається напруженою, оскільки хакери продовжують активно сканувати мережу в пошуках вразливих ресурсів.

Фахівці з кібербезпеки наголошують, що зволікання з оновленням може призвести до повної втрати контролю над сайтом, витоку даних користувачів або використання ресурсу для подальших атак. Адміністраторам сайтів радять негайно перевірити версію WordPress у панелі управління та, за необхідності, виконати оновлення вручну. Також рекомендується увімкнути автоматичні оновлення для ядра системи, щоб уникнути подібних загроз у майбутньому.