Luki RCE w rdzeniu WordPressa mają publiczne exploity, załataj teraz
Badacze bezpieczeństwa ujawnili dwie luki zdalnego wykonania kodu o wysokiej dotkliwości w rdzeniu WordPressa, nazwane zbiorczo "wp2shell". Publiczny kod exploitów został już opublikowany, co skłania do pilnych wezwań do natychmiastowego łatania. Luki umożliwiają nieuwierzytelnionym atakującym wykonanie dowolnego kodu na podatnych instalacjach WordPressa, co może prowadzić do pełnego przejęcia witryny.
Luki dotyczą wszystkich wersji rdzenia WordPressa sprzed najnowszej aktualizacji bezpieczeństwa. Każda witryna WordPress działająca na niezałatanej wersji jest zagrożona, w tym miliony blogów, witryn biznesowych i sklepów e-commerce na całym świecie. Luki są szczególnie niebezpieczne, ponieważ nie wymagają uwierzytelnienia, co oznacza, że każdy atakujący może je wykorzystać przez internet.
Są one krytyczne, ponieważ umożliwiają zdalne wykonanie kodu, dając atakującym pełną kontrolę nad serwerem. Atakujący mogą kraść dane, instalować złośliwe oprogramowanie, niszczyć witryny lub wykorzystywać przejęte serwery do dalszych ataków. Biorąc pod uwagę, że WordPress obsługuje ponad 40% stron internetowych, potencjalny wpływ jest ogromny.
Według źródła, luki są śledzone jako CVE-2026-63030 i inny identyfikator, z wynikiem CVSS 9.8 (krytyczny). Luki obejmują wstrzykiwanie SQL prowadzące do zdalnego wykonania kodu. Publiczne exploity proof-of-concept zostały opublikowane na GitHubie i innych platformach, co zwiększa pilność łatania.
WordPress wydał aktualizację bezpieczeństwa w dniu [data nieokreślona w źródle], aby rozwiązać te problemy. Jednak wiele witryn nie zastosowało jeszcze łatki. Firmy zajmujące się bezpieczeństwem, w tym Cloudflare, Rapid7 i Aikido Security, opublikowały zalecenia wzywające do natychmiastowego działania. Cloudflare zauważył, że jego zapora aplikacji internetowej może chronić przed wykorzystaniem luk.
Administratorzy witryn są zdecydowanie zalecani do natychmiastowej aktualizacji rdzenia WordPressa do najnowszej wersji. Ci, którzy nie mogą zaktualizować, powinni rozważyć użycie zapory aplikacji internetowej lub innych środków bezpieczeństwa w celu blokowania prób exploitów. Zaleca się ciągłe monitorowanie oznak naruszenia, ponieważ prawdopodobnie trwa aktywne skanowanie w poszukiwaniu podatnych witryn.
Sources
- Google News TechnologySecondary
- Google News GlobalSecondary
Related
Cyera przejmuje Oasis Security za 1 mld USD – trzecia transakcja w tym roku
Atak ChatGPT paraliżuje firmę technologiczną, zwołano awaryjne spotkanie
Microsoft prezentuje narzędzia AI do cyberbezpieczeństwa, które – jak twierdzi – przewyższają konkurencję
Prywatne czaty Claude ujawnione w wynikach wyszukiwania Google i Bing
Apple pozwana po rzekomym oszustwie kryptowalutowym w App Store, które kosztowało użytkowników 1,8 mln USD
Microsoft prezentuje narzędzia AI do cyberbezpieczeństwa
Wspólne czaty Claude AI indeksowane przez Google przed usunięciem
CEO Hugging Face wzywa do przejrzystości po 'bezprecedensowym' ataku na OpenAI
Trending now
- Audi prezentuje flagowego SUV-a Q9 na 2027 rok dla USA
- Meksykańskie kartele przenoszą laboratoria metamfetaminy do Nigerii
- Kenia bada śmierć 15 słoni w parku Amboseli
- Rosną koszty finansowania centrum AI Meta w ramach umowy z BlackRock za 14 mld USD
- Cyera przejmuje Oasis Security za 1 mld USD – trzecia transakcja w tym roku
- Misja ratunkowa Swift NASA ma problem z kontrolą położenia
- American Airlines wstrzymuje wszystkie loty w USA po awarii IT
- Rekordowy zysk SK Hynix w II kwartale: wzrost o 557%
Comments
No comments yet. Be the first.