Hackers misbruiken gepatchte WordPress-bugs, miljoenen sites lopen risico
Hackers zijn actief bezig met het misbruiken van twee recentelijk gepatchte beveiligingslekken in WordPress, waardoor miljoenen websites risico lopen op remote overname. De fouten, die eind oktober werden onthuld en gerepareerd, stellen aanvallers in staat om volledige controle over een site te krijgen zonder dat een wachtwoord nodig is. Volgens cybersecurity-onderzoeker Marc Montpas van Sucuri treffen de kwetsbaarheden alle versies van WordPress vóór de nieuwste update, wat mogelijk tientallen miljoenen websites treft die het populaire contentmanagementsysteem gebruiken.
De twee bugs zijn een stored cross-site scripting (XSS)-kwetsbaarheid en een remote code execution (RCE)-fout. De XSS-fout kan een aanvaller in staat stellen om kwaadaardige scripts op een site te injecteren, terwijl de RCE-fout hen in staat kan stellen om willekeurige code op de server uit te voeren. Gecombineerd kunnen deze leiden tot volledige compromittering van de site, inclusief diefstal van gegevens, verspreiding van malware en vervorming. Montpas schat dat het aantal kwetsbare sites in de tientallen miljoenen ligt, aangezien WordPress meer dan 40% van alle websites aandrijft.
WordPress heeft op 30 oktober 2024 beveiligingsupdates uitgebracht om deze problemen aan te pakken. Veel site-eigenaren hebben de patches echter nog niet toegepast, waardoor hun sites blootstaan. De onderzoeker waarschuwde dat er al exploitcode circuleert en dat er aanvallen in het wild zijn waargenomen. Hij drong er bij alle WordPress-beheerders op aan om hun installaties onmiddellijk bij te werken naar versie 6.6.3 of later, en te controleren op tekenen van compromittering.
Dit is niet de eerste keer dat WordPress te maken heeft met wijdverbreide exploitatie van beveiligingslekken. In het verleden hebben soortgelijke kwetsbaarheden geleid tot grootschalige botnets en overnames van websites. De huidige situatie onderstreept het belang van tijdige updates, vooral voor sites die gevoelige gegevens verwerken of e-commerce-activiteiten uitvoeren. In de toekomst moeten site-eigenaren automatische updates inschakelen en overwegen om extra beveiligingsmaatregelen te nemen, zoals webapplicatiefirewalls en regelmatige beveiligingsaudits, om risico's te beperken.
Sources
- TechCrunchSecondary
Related
Cyera neemt Oasis Security over voor $1 miljard, derde deal dit jaar
ChatGPT-hack overweldigt techbedrijf, spoedoverleg gehouden
Microsoft onthult AI-beveiligingstools die concurrentie overtreffen
Privé Claude-chats blootgesteld in Google- en Bing-zoekresultaten
Apple aangeklaagd na vermeende crypto-oplichting in App Store die gebruikers $1,8 miljoen kostte
Microsoft onthult AI-cybersecuritytools
Claude AI gedeelde chats geïndexeerd door Google voordat ze werden verwijderd
Hugging Face CEO dringt aan op transparantie na 'ongekende' OpenAI-hack
Trending now
- Audi onthult vlaggenschip Q9 (2027) voor Amerikaanse markt
- Mexicaanse kartels outsourcen methlabs naar Nigeria
- Kenia onderzoekt dood van 15 olifanten in Amboseli-park
- Meta's AI-datacenterfinanciering stijgt in miljardendeal met BlackRock
- Cyera neemt Oasis Security over voor $1 miljard, derde deal dit jaar
- NASA Swift-reddingsmissie getroffen door standregelingsprobleem
- American Airlines staakt alle vluchten in VS na IT-storing
- SK Hynix Q2-winst stijgt met 557% naar recordhoogte
Comments
No comments yet. Be the first.