Критична вразливість WordPress призвела до хвилі атак хакерів
22.07.26
Кіберзлочинці розпочали масштабну хвилю атак на веб-сайти, що функціонують на базі вразливих версій WordPress. За попередніми оцінками експертів з кібербезпеки, кількість ресурсів, які перебувають під прямою загрозою, може становити десятки мільйонів.
Деталі вразливості та масштаб проблеми
Розробники платформи нещодавно випустили критичне оновлення, покликане усунути дві серйозні вразливості. Компанія навіть застосувала механізм примусового оновлення максимально можливої кількості ресурсів. Незважаючи на вжиті заходи, дослідні групи з компаній Patchstack, Hexastrike та WatchTowr підтвердили, що зловмисники вже активно експлуатують дані «дірки» у безпеці на сайтах, власники яких ще не встигли встановити патчі.
Схильні версії та прогнози
Під ударом опинилися версії WordPress 6.9.0–6.9.4 та 7.0.0–7.0.1. Статистичні дані вказують, що у світі налічується близько 400 мільйонів сайтів, що працюють на даних версіях, хоча частина з них була оновлена після релізу патчів. Незалежний консультант з кібербезпеки Даніель Кард проаналізував вибірку з 3500 ресурсів і дійшов висновку, що майже 15% з них залишаються в групі ризику. Виходячи з цих даних, потенційно скомпрометованими можуть бути до 90 мільйонів сайтів.
Небезпека експлойту WP2Shell
Однією з ключових загроз є уразливість, що отримала назву WP2Shell, виявлена Адамом Кьюсом із компанії Searchlight Cyber. У зв’язці з іншою виявленою помилкою вона дозволяє хакерам отримати повний віддалений контроль над веб-сайтом.
Захисні механізми
Експерти відзначають, що повну катастрофу вдається запобігти завдяки трьом основним факторам: автоматичним оновленням у WordPress, активної фільтрації атак сервісом Cloudflare і використанню веб-файлволів. Представники Automattic повідомили, що інфраструктура WordPress.com, включаючи сервіси Pressable, WPVIP і WP.cloud, була захищена ще до офіційного виходу патчів завдяки своєчасному розгортанню на всіх хостингових майданчиках компанії.
Якщо ви адміністратор WordPress, першочерговим завданням є перевірка версії вашого CMS та негайне оновлення до актуальної версії, якщо це ще не було зроблено автоматично. Незважаючи на зусилля провайдерів, самостійний моніторинг актуальності програмного забезпечення залишається найкращим захистом для безпеки даних.
Не пропустіть цікаве!
Підписуйтесь на наші канали та читайте анонси хай-тек новин, тестів та оглядів у зручному форматі!
Огляд смартфона Oppo A6 Pro: амбітний
Новий смартфон Oppo A6 Pro – середнячок з функціональністю смартфонів преміум-класу. Виробник наділив його кількома характеристиками, властивими більш дорожчим телефонам. Але не обійшлось і без компромісів. Як саме збалансований Oppo A6 Pro – розповімо в огляді.
Logitech Signature Comfort Plus Combo MK880: пріоритет на комфорт
Logitech Signature Comfort Plus Combo MK880 – бездротовий набір з клавіатури та миші, в якому акцент зроблений на комфорті під час багатогодинної роботи, причому не лише за рахунок ергономіки корпусу, а й конструктивних доповнень
Критична вразливість WordPress призвела до хвилі атак хакерів
Хакери атакують мільйони сайтів на WordPress, експлуатуючи нещодавно виправлені вразливості у версіях 6.9.0-7.0.1.
Інфраструктура Hugging Face була атакована автономною системою ШІ-агентів
Автономна система ШІ-агентів зробила успішний злам виробничої інфраструктури Hugging Face.


