Мільйони сайтів WordPress під загрозою: хакери почали масово використовувати критичні вразливості

За даними кількох компаній з кібербезпеки, хакери зламують вебсайти, які використовують вразливі версії популярного програмного забезпечення для блогів WordPress. За однією з оцінок, станом на понеділок кількість вразливих вебсайтів WordPress сягає десятків мільйонів.

Читайте также: Раян Рейнольдс підтвердив роботу над четвертим “Дедпулом”


Минулого тижня WordPress виправив два критичні недоліки безпеки, закликаючи користувачів, які використовують його програмне забезпечення на своїх вебсайтах, оновити його “негайно”. Вразливості настільки серйозні, що WordPress увімкнув примусові оновлення, де це можливо. Відтоді компанії з кібербезпеки Patchstack, Hexastrike та WatchTowr попереджають, що хакери експлуатують ці вразливості, тобто вони захоплюють вебсайти, які досі використовують вразливі версії WordPress.

“Наразі незрозуміло, скільки вебсайтів на базі WordPress в інтернеті перебувають під загрозою, але можна зробити деякі обґрунтовані припущення. Вразливими версіями WordPress є версії від 6.9.0 до 6.9.4 та від 7.0.0 до 7.0.1. Згідно з офіційною статистикою WordPress, існує понад 400 мільйонів вебсайтів, які використовують ці несправні версії, хоча ця статистика, ймовірно, не відображає вебсайти, які нещодавно були виправлені”, — повідомляє TechCrunch.

Консультант з кібербезпеки Деніел Кард, який розповів TechCrunch, що він розглянув вибірку з приблизно 4200 вебсайтів WordPress, оцінює, що менше 15% є вразливими. Якщо застосувати прогноз Карда до загальної кількості вебсайтів WordPress в інтернеті, загальна цифра все одно становитиме близько 90 мільйонів.

“WordPress забезпечив автоматичні оновлення, Cloudflare – блокування атак на вразливі вебсайти, а самі вебсайти використовують засоби кіберзахисту, такі як веббрандмауери, що обмежує кількість сайтів, які наразі можуть бути зламані”, — зазначив Кард.

Automattic, а також WordPress.org, проєкт, який розробляє відкритий вихідний код WordPress, не одразу відповіли на запит про коментар. Одну з критичних помилок WordPress виявив і повідомив про неї Адам Куес із компанії Searchlight Cyber. Фірма назвала вразливість WP2Shell. У поєднанні з іншою помилкою хакери можуть отримати повний віддалений контроль над вразливими вебсайтами.


“Фахівці з кібербезпеки зазначають, що проблема є особливо небезпечною через те, що вразливість знаходиться в самому ядрі WordPress, а не в окремому плагіні чи темі оформлення. Це означає, що навіть “чиста” інсталяція CMS без сторонніх розширень може бути успішно атакована, якщо працює на одній із уразливих версій”, — пише SearchLite Cyber.

Читайте также: Google готує власний чип Frozen v2 для Gemini: ШІ стане швидшим

Дослідники також пояснюють, що WP2Shell фактично поєднує дві окремі вразливості. Одна з них пов’язана з механізмом пакетної обробки запитів у REST API, а інша — із SQL-ін’єкцією. Саме їхнє комбіноване використання дозволяє зловмиснику виконати довільний код на сервері без авторизації, отримавши повний контроль над сайтом.

“Експерти GitHub наголошують, що власникам сайтів недостатньо лише покладатися на автоматичні оновлення. Адміністраторам рекомендують вручну перевірити, чи справді встановлено WordPress 6.9.5 або 7.0.2 (чи новішу версію), оскільки на деяких хостингах автоматичне оновлення може бути вимкнене або відкладене”, — додає портал Rapid7.

Якщо оновити сайт негайно неможливо, фахівці рекомендують тимчасово обмежити доступ до маршруту /wp-json/batch/v1 за допомогою вебзастосункового брандмауера (WAF) або заблокувати анонімний доступ до відповідної частини REST API.

“Однак такі заходи розглядаються лише як тимчасовий захист до встановлення офіційного виправлення, оскільки можуть вплинути на роботу окремих функцій сайту”, — підсумовує SearchLite Cyber.

За даними дослідників, після публікації виправлень часовий проміжок між розкриттям інформації про вразливість і появою готових інструментів для атак виявився надзвичайно коротким. Уже протягом перших днів після релізу патчів у мережі з’явилися робочі докази концепції (PoC), а компанії, що займаються кібербезпекою, зафіксували перші реальні спроби масової експлуатації цих помилок.

Читайте также: Примарний вершник задає ворогам жару в новому трейлері Marvel Tōkon: Fighting Souls

Джерело: TechCrunch

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *