De atunci, companiile de securitate cibernetică Patchstack, Hexastrike și WatchTowr au avertizat că hackerii exploatează aceste vulnerabilități în sălbăticie, ceea ce înseamnă că preiau controlul asupra site-urilor care încă rulează versiuni susceptibile de WordPress. Nu este clar câte site-uri web bazate pe WordPress de pe internet sunt în pericol, dar se pot face estimări educate. Versiunile vulnerabile de WordPress sunt 6.9.0 până la 6.9.4 și 7.0.0 până la 7.0.1. Conform statisticilor oficiale WordPress, există peste 400 de milioane de site-uri care rulează aceste versiuni defecte, deși aceste statistici probabil nu reflectă site-urile care au fost recent actualizate.
Consultantul în securitate cibernetică Daniel Card, care a declarat pentru TechCrunch că a analizat un eșantion de aproximativ 4.200 de site-uri WordPress, estimează că mai puțin de 15% sunt vulnerabile. Aplicând proiecția lui Card asupra populației totale de site-uri WordPress de pe internet, cifra totală ar fi totuși în jur de 90 de milioane. Cercetătorul a creditat WordPress pentru împingerea actualizărilor automate, Cloudflare pentru blocarea atacurilor împotriva site-urilor vulnerabile și site-urile care folosesc protecții de securitate cibernetică, cum ar fi firewall-urile web, pentru numărul limitat de site-uri care ar putea fi sparte în prezent.
Automattic, precum și WordPress.org, proiectul care dezvoltă codul open-source al WordPress, nu au răspuns imediat unei solicitări de comentarii. Una dintre vulnerabilitățile critice WordPress a fost găsită și raportată de Adam Kues, de la firma de securitate cibernetică Searchlight Cyber, care a numit-o WP2Shell. Împreună cu cealaltă vulnerabilitate, hackerii pot prelua controlul complet de la distanță asupra site-urilor vulnerabile.
Ce înseamnă asta pentru tine? Dacă ai un site WordPress, verifică imediat versiunea și actualizează la cea mai recentă. Dacă nu ești sigur, contactează-ți administratorul de server sau gazda web. Nu subestima niciodată viteza cu care hackerii acționează – de multe ori, în câteva ore de la publicarea unui patch, apar deja exploatări active. Este un joc de-a șoarecele și pisica, iar tu trebuie să fii cu un pas înainte.
Pe lângă actualizări, recomand cu căldură utilizarea unui firewall pentru aplicații web (WAF), autentificare cu doi factori și monitorizare constantă a fișierelor. WordPress este o țintă uriașă pentru atacatori tocmai din cauza popularității sale – peste 40% din site-urile web din lume îl folosesc. O vulnerabilitate ca aceasta poate fi exploatată în lanț, transformând mii de site-uri în puncte de lansare pentru atacuri DDoS, phishing sau distribuire de malware.
De ce este important:
Această situație subliniază cât de fragilă poate fi securitatea chiar și a celor mai populare platforme. WordPress este coloana vertebrală a internetului, alimentând de la bloguri personale până la site-uri de comerț electronic și publicații mari. O vulnerabilitate critică necorectată poate duce la pierderea controlului asupra site-ului, furtul de date sensibile ale utilizatorilor, injectarea de cod malițios sau chiar compromiterea serverului întreg. Faptul că hackerii exploatează deja aceste bug-uri în sălbăticie înseamnă că fereastra de siguranță se închide rapid. Dacă nu actualizezi acum, riști să devii următoarea victimă. Este un semnal de alarmă pentru toți administratorii de site-uri: securitatea nu este o opțiune, ci o necesitate continuă.