Злоумышленники уже используют две критические уязвимости WordPress, позволяющие удалённо захватывать сайты. Владельцам ресурсов на версиях 6.9.0–6.9.4 и 7.0.0–7.0.1 рекомендуют немедленно установить обновления.
Разработчики WordPress выпустили исправления и из-за серьёзности обнаруженных ошибок включили принудительное автоматическое обновление там, где это возможно. Однако миллионы сайтов всё ещё могут работать на уязвимых версиях системы.
Компании Patchstack, Hexastrike и WatchTowr сообщили, что атаки уже происходят. В сочетании две уязвимости позволяют постороннему получить полный удалённый контроль над сайтом. Одна из них получила название WP2Shell.
Официальная статистика WordPress насчитывает более 400 миллионов установок затронутых версий, но часть из них уже могла обновиться. Независимая оценка, основанная на выборке сайтов, допускает, что реальное число остающихся уязвимыми ресурсов может составлять около 90 миллионов.
Сайты на WordPress.com и других управляемых платформах Automattic были защищены централизованно. Владельцам самостоятельных установок следует проверить текущую версию движка, резервные копии и журналы подозрительной активности.
Хакеры атакуют миллионы сайтов через критические уязвимости WordPress
Источник: TechCrunch