Хакеры атакуют миллионы сайтов на WordPress из-за свежих уязвимостей

Киберпреступники массово взламывают блоги на устаревших версиях популярной CMS, предупреждают специалисты по безопасности.

Хакеры WordPress сломали
Хакеры атакуют сайты на WordPress

Киберпреступники начали массово взламывать сайты, работающие на устаревших версиях WordPress, и под угрозой оказались десятки миллионов веб-ресурсов. Ранее хакеры научились обходить двухфакторную защиту Gmail, и новая атака на WordPress лишь подтверждает, насколько активно злоумышленники ищут новые уязвимости. По оценкам специалистов по кибербезопасности, по состоянию на понедельник количество уязвимых сайтов на WordPress измеряется десятками миллионов. Атаки начались сразу после того, как разработчики платформы выпустили критическое обновление безопасности.

Хакеры
Хакеры

О масштабе проблемы со ссылкой на несколько компаний по кибербезопасности сообщил TechCrunch, описав волну атак на популярную блог-платформу. На прошлой неделе разработчики WordPress закрыли две критические уязвимости безопасности и призвали владельцев сайтов обновить систему "немедленно". Компании Patchstack, Hexastrike и WatchTowr предупредили, что хакеры уже активно используют эти уязвимости, увлекая сайты, которые до сих пор работают на устаревших версиях.

Уязвимыми оказались версии WordPress от 6.9.0 до 6.9.4, а также 7.0.0-7.0.1. По официальной статистике платформы, эти версии используют более 400 миллионов сайтов, хотя эти данные могут не учитывать уже успевшие обновиться ресурсы.

"Все сайты, которые хостит Automattic, включая WordPress.com, Pressable, WPVIP и партнеров WP.cloud, были защищены еще до релиза обновления. Когда вышли патчи кода, мы сразу развернули их на миллионах сайтов", - заявила Меган Фокс, участвующая в компании Autotic. открытый код платформы.

Консультант по кибербезопасности Даниэль Кард, исследовавший выборку из примерно 3500 сайтов на WordPress, оценивает долю уязвимых ресурсов на уровне менее 15%. Если применить эту пропорцию ко всей популяции сайтов на платформе, общее количество уязвимых ресурсов все равно составляет около 90 миллионов. Исследователь отметил заслугу самой WordPress в принудительных обновлениях, а также роль Cloudflare, блокирующей атаки на уязвимые сайты, и собственных систем защиты типа вебфайерволов.

Одну из критических уязвимостей, названную WP2Shell, обнаружил и сообщил о ней Адам Кюс из компании Searchlight Cyber. В сочетании со второй уязвимостью эта пара позволяет хакерам получить полный удаленный контроль над сайтом.

Как владельцам сайтов защититься от атак

Эксперты советуют владельцам ресурсов на WordPress безотлагательно проверить версию системы и установить последние обновления безопасности. Если автоматическое обновление недоступно, следует использовать патчи вручную через панель администратора или хостинг-провайдера.

Дополнительную защиту могут обеспечить следующие шаги:

  • включить вебфайрвол (WAF) на уровне хостинга или через сервисы типа Cloudflare;
  • проверить список установленных плагинов и удалить давно не обновлявшиеся;
  • ограничить доступ к панели администратора по IP-адресу;
  • настроить регулярное резервное копирование файлов и базы данных сайта;
  • следить за официальными сообщениями WordPress.org относительно новых уязвимостей.

Хакеры все чаще атакуют популярные сервисы

Ранее Информатор сообщал, что злоумышленники маскируются под приложение "Резерв+", чтобы выманить SMS-коды и захватить аккаунты Signal украинских пользователей. Эта схема показывает, что хакеры активно эксплуатируют доверие людей к государственным цифровым сервисам.

Также мы писали, что хакеры взломали Pornhub и похитили данные 200 миллионов премиум-пользователей платформы, которые теперь могут появиться в открытом доступе. Оба случая демонстрируют, что масштабные утечки данных стали регулярным явлением даже для крупнейших онлайн-сервисов.

Следите за нами в Telegram

Image
Оперативные новости и разборы: Украина, война, мир
Главная Актуально Україна на часі Youtube
Информатор в
телефоне 👉
Скачать