Cyberbezpieczeństwo

Hakerzy wykorzystują załatane błędy WordPressa, zagrażając milionom stron

1 min read

0 0
XWhatsAppTelegramLinkedIn

Hakerzy aktywnie wykorzystują dwie niedawno załatane luki w zabezpieczeniach WordPressa, narażając miliony stron internetowych na ryzyko zdalnego przejęcia. Usterki, które zostały ujawnione i naprawione pod koniec października, umożliwiają atakującym uzyskanie pełnej kontroli nad stroną bez konieczności podania hasła. Według badacza cyberbezpieczeństwa Marca Montpasa z Sucuri, luki dotyczą wszystkich wersji WordPressa sprzed najnowszej aktualizacji, potencjalnie wpływając na dziesiątki milionów stron korzystających z popularnego systemu zarządzania treścią.

Dwa błędy to podatność na trwałe skrypty między witrynami (XSS) oraz luka umożliwiająca zdalne wykonanie kodu (RCE). Błąd XSS może pozwolić atakującemu na wstrzyknięcie złośliwych skryptów na stronę, podczas gdy luka RCE może umożliwić wykonanie dowolnego kodu na serwerze. W połączeniu mogą one doprowadzić do całkowitego przejęcia strony, w tym kradzieży danych, dystrybucji złośliwego oprogramowania i defacementu. Montpas szacuje, że liczba podatnych stron wynosi dziesiątki milionów, biorąc pod uwagę, że WordPress obsługuje ponad 40% wszystkich witryn.

WordPress wydał aktualizacje zabezpieczeń 30 października 2024 roku, aby rozwiązać te problemy. Jednak wielu właścicieli stron nie zastosowało jeszcze łat, pozostawiając swoje witryny narażone. Badacz ostrzegł, że kod exploitów już krąży, a ataki zaobserwowano w środowisku naturalnym. Wezwał wszystkich administratorów WordPressa do natychmiastowej aktualizacji instalacji do wersji 6.6.3 lub nowszej oraz do sprawdzenia, czy nie ma oznak naruszenia.

To nie pierwszy raz, kiedy WordPress zmaga się z powszechnym wykorzystywaniem luk w zabezpieczeniach. W przeszłości podobne podatności prowadziły do zakrojonych na szeroką skalę botnetów i przejęć stron. Obecna sytuacja podkreśla znaczenie terminowych aktualizacji, szczególnie w przypadku witryn przetwarzających wrażliwe dane lub prowadzących działalność e-commerce. W przyszłości właściciele stron powinni włączyć automatyczne aktualizacje i rozważyć dodatkowe środki bezpieczeństwa, takie jak zapory aplikacji internetowych i regularne audyty bezpieczeństwa, aby ograniczyć ryzyko.

Sources

Report / request removal

Related

Comments

No comments yet. Be the first.