Hakerzy wykorzystują załatane błędy WordPressa, zagrażając milionom stron
Hakerzy aktywnie wykorzystują dwie niedawno załatane luki w zabezpieczeniach WordPressa, narażając miliony stron internetowych na ryzyko zdalnego przejęcia. Usterki, które zostały ujawnione i naprawione pod koniec października, umożliwiają atakującym uzyskanie pełnej kontroli nad stroną bez konieczności podania hasła. Według badacza cyberbezpieczeństwa Marca Montpasa z Sucuri, luki dotyczą wszystkich wersji WordPressa sprzed najnowszej aktualizacji, potencjalnie wpływając na dziesiątki milionów stron korzystających z popularnego systemu zarządzania treścią.
Dwa błędy to podatność na trwałe skrypty między witrynami (XSS) oraz luka umożliwiająca zdalne wykonanie kodu (RCE). Błąd XSS może pozwolić atakującemu na wstrzyknięcie złośliwych skryptów na stronę, podczas gdy luka RCE może umożliwić wykonanie dowolnego kodu na serwerze. W połączeniu mogą one doprowadzić do całkowitego przejęcia strony, w tym kradzieży danych, dystrybucji złośliwego oprogramowania i defacementu. Montpas szacuje, że liczba podatnych stron wynosi dziesiątki milionów, biorąc pod uwagę, że WordPress obsługuje ponad 40% wszystkich witryn.
WordPress wydał aktualizacje zabezpieczeń 30 października 2024 roku, aby rozwiązać te problemy. Jednak wielu właścicieli stron nie zastosowało jeszcze łat, pozostawiając swoje witryny narażone. Badacz ostrzegł, że kod exploitów już krąży, a ataki zaobserwowano w środowisku naturalnym. Wezwał wszystkich administratorów WordPressa do natychmiastowej aktualizacji instalacji do wersji 6.6.3 lub nowszej oraz do sprawdzenia, czy nie ma oznak naruszenia.
To nie pierwszy raz, kiedy WordPress zmaga się z powszechnym wykorzystywaniem luk w zabezpieczeniach. W przeszłości podobne podatności prowadziły do zakrojonych na szeroką skalę botnetów i przejęć stron. Obecna sytuacja podkreśla znaczenie terminowych aktualizacji, szczególnie w przypadku witryn przetwarzających wrażliwe dane lub prowadzących działalność e-commerce. W przyszłości właściciele stron powinni włączyć automatyczne aktualizacje i rozważyć dodatkowe środki bezpieczeństwa, takie jak zapory aplikacji internetowych i regularne audyty bezpieczeństwa, aby ograniczyć ryzyko.
Sources
- TechCrunchSecondary
Related
Cyera przejmuje Oasis Security za 1 mld USD – trzecia transakcja w tym roku
Atak ChatGPT paraliżuje firmę technologiczną, zwołano awaryjne spotkanie
Microsoft prezentuje narzędzia AI do cyberbezpieczeństwa, które – jak twierdzi – przewyższają konkurencję
Prywatne czaty Claude ujawnione w wynikach wyszukiwania Google i Bing
Apple pozwana po rzekomym oszustwie kryptowalutowym w App Store, które kosztowało użytkowników 1,8 mln USD
Microsoft prezentuje narzędzia AI do cyberbezpieczeństwa
Wspólne czaty Claude AI indeksowane przez Google przed usunięciem
CEO Hugging Face wzywa do przejrzystości po 'bezprecedensowym' ataku na OpenAI
Trending now
- Wylosowano liczby w Mega Millions: pula 800 mln dolarów
- Jaja ekologiczne mają dwukrotnie większy wpływ na klimat niż z chowu klatkowego
- Audi prezentuje flagowego SUV-a Q9 na 2027 rok dla USA
- Meksykańskie kartele przenoszą laboratoria metamfetaminy do Nigerii
- Kenia bada śmierć 15 słoni w parku Amboseli
- Rosną koszty finansowania centrum AI Meta w ramach umowy z BlackRock za 14 mld USD
- Cyera przejmuje Oasis Security za 1 mld USD – trzecia transakcja w tym roku
- Misja ratunkowa Swift NASA ma problem z kontrolą położenia
Comments
No comments yet. Be the first.