Хакеры эксплуатируют исправленные уязвимости WordPress, подвергая риску миллионы сайтов
Хакеры активно эксплуатируют две недавно исправленные уязвимости безопасности в WordPress, подвергая риску миллионы веб-сайтов удаленного захвата. Уязвимости, которые были раскрыты и исправлены в конце октября, позволяют злоумышленникам получить полный контроль над сайтом без необходимости ввода пароля. По словам исследователя кибербезопасности Марка Монтпаса из Sucuri, уязвимости затрагивают все версии WordPress до последнего обновления, потенциально затрагивая десятки миллионов веб-сайтов, работающих на этой популярной системе управления контентом.
Две ошибки — это уязвимость хранимого межсайтового скриптинга (XSS) и уязвимость удаленного выполнения кода (RCE). Уязвимость XSS может позволить злоумышленнику внедрить вредоносные скрипты на сайт, а уязвимость RCE — выполнить произвольный код на сервере. В сочетании это может привести к полной компрометации сайта, включая кражу данных, распространение вредоносного ПО и дефейс. Монтпас оценивает количество уязвимых сайтов в десятки миллионов, учитывая, что WordPress работает на более чем 40% всех веб-сайтов.
WordPress выпустил обновления безопасности 30 октября 2024 года для устранения этих проблем. Однако многие владельцы сайтов еще не применили патчи, оставив свои сайты уязвимыми. Исследователь предупредил, что код эксплойта уже распространяется, и атаки наблюдаются в дикой природе. Он настоятельно призвал всех администраторов WordPress немедленно обновить свои установки до версии 6.6.3 или новее и проверить наличие признаков компрометации.
Это не первый случай, когда WordPress сталкивается с массовой эксплуатацией уязвимостей безопасности. В прошлом подобные уязвимости приводили к крупномасштабным ботнетам и захвату веб-сайтов. Текущая ситуация подчеркивает важность своевременных обновлений, особенно для сайтов, обрабатывающих конфиденциальные данные или работающих в сфере электронной коммерции. В будущем владельцам сайтов следует включить автоматические обновления и рассмотреть дополнительные меры безопасности, такие как межсетевые экраны веб-приложений и регулярные аудиты безопасности, чтобы снизить риски.
Sources
- TechCrunchSecondary
Related
Cyera покупает Oasis Security за $1 млрд: третья сделка в этом году
Взлом через ChatGPT парализовал IT-компанию, проведен экстренный созвон
Microsoft представляет ИИ-инструменты безопасности, превосходящие конкурентов
Частные чаты Claude оказались доступны в результатах поиска Google и Bing
Apple подали в суд после предполагаемой крипто-аферы в App Store, стоившей пользователям $1,8 млн
Microsoft представляет инструменты ИИ для кибербезопасности
Общие чаты Claude AI проиндексированы Google до удаления
Генеральный директор Hugging Face призывает к прозрачности после «беспрецедентного» взлома OpenAI
Trending now
- Органические яйца вдвое вреднее для климата, чем яйца от кур в клетках
- Audi представила флагманский внедорожник Q9 2027 года для США
- Мексиканские картели переносят производство метамфетамина в Нигерию
- Кения расследует гибель 15 слонов в парке Амбосели
- Расходы Meta на финансирование ЦОД растут в сделке с BlackRock на $14 млрд
- Cyera покупает Oasis Security за $1 млрд: третья сделка в этом году
- Миссия по спасению телескопа NASA Swift столкнулась с проблемами управления ориентацией
- American Airlines приостановила все рейсы в США из-за сбоя IT-систем
Comments
No comments yet. Be the first.