Várias empresas de segurança cibernética alertaram que hackers estão atacando softwares de blog populares com vulnerabilidadesWordPresssite. De acordo com estimativas preliminares de uma agência de segurança na segunda-feira, ainda existem dezenas de milhões de pessoas em todo o mundo.WordPressO site está em alto risco.

semana passada,WordPress lança oficialmente patches para duas vulnerabilidades críticas de segurançae insta fortemente todos os administradores de sites a atualizarem seus softwares “imediatamente”. Devido à natureza extremamente prejudicial da vulnerabilidade, as autoridades até ativaram um mecanismo de atualização forçada quando as condições o permitirem. No entanto, várias empresas de segurança cibernética, incluindo Patchstack, Hexastrike e WatchTowr, emitiram posteriormente avisos de que os hackers estavam explorando ativamente essas vulnerabilidades “em estado selvagem” e assumindo o controle de sites vulneráveis ​​que ainda não haviam concluído as atualizações.

Atualmente, é difícil contar com precisão o número de sites afetados, mas o mundo exterior conseguiu fazer estimativas preliminares. É relatado que existem lacunas noWordPressAs versões abrangem principalmente as versões 6.9.0 a 6.9.4 e as versões 7.0.0 a 7.0.1. De acordo com dados públicos oficiais, mais de 400 milhões de sites rodavam anteriormente essas versões afetadas, embora esse número não exclua completamente os sites que foram corrigidos recentemente.

O consultor de segurança cibernética Daniel Card entrevistou uma amostra de cerca de 3.500WordPressWebsite Post estima que menos de 15% dos sites estão atualmente vulneráveis. Se esta proporção for extrapolada para toda a InternetWordPressCom base na base de sites, o número total de sites ameaçados ainda chega a aproximadamente 90 milhões.

Os especialistas da indústria também expressaram o reconhecimento da defesa activa de muitas partes. Entre eles, pesquisadores de segurança elogiaramWordPressPromover iniciativas para atualizações automáticas, observandoCloudflare bloqueia ataques maliciosos direcionados a sites vulneráveise, ao mesmo tempo, muitos sites contam com medidas de proteção de segurança, como firewalls da web, para controlar o número de sites realmente invadidos por hackers dentro de um determinado intervalo.

WordPress.orgO desenvolvedor não comentou imediatamente. No entanto, responsável pela operaçãoWordPress.comMegan Fox, porta-voz da Automattic, empresa controladora que contribuiu para o projeto de código aberto, disse que todos os sites hospedados pela Automattic foram protegidos antes do lançamento da correção da vulnerabilidade e foram implantados em milhões de sites imediatamente após o lançamento da atualização do código.

Uma das chavesA vulnerabilidade do WordPress foi descoberta e relatada por Adam Kues, pesquisador da empresa de segurança cibernética Searchlight Cyber, a vulnerabilidade foi denominada WP2Shell. Quando combinado com outra vulnerabilidade, o hacker conseguiu obter controle remoto completo do site vulnerável.