
Hackers estão explorando bugs do WordPress recentemente corrigidos, colocando milhões de sites em risco
Hackers estão invadindo sites que rodam versões vulneráveis do popular software de blog WordPress, de acordo com várias empresas de segurança cibernética. Uma estimativa aponta o número de sites WordPress vulneráveis na casa dezenas de milhões até segunda-feira.
Na semana passada, o WordPress corrigiu duas falhas críticas de segurança, instando as pessoas que executam seu software em seus sites a atualizá-lo "imediatamente". As vulnerabilidades são tão graves que o WordPress ativou atualizações forçadas sempre que possível. Desde então, as empresas de segurança cibernética Patchstack, Hexastrike e WatchTowr avisaram que hackers estão explorando ativamente as vulnerabilidades, o que significa que estão assumindo o controle de sites que ainda rodam versões suscetíveis do WordPress.
Não está claro quantos sites movidos a WordPress na internet estão em risco, mas é possível fazer algumas estimativas fundamentadas. As versões vulneráveis do WordPress são da 6.9.0 até a 6.9.4 e da 7.0.0 até a 7.0.1. De acordo com as estatísticas oficiais do WordPress, há mais de 400 milhões de sites que executam essas versões com falhas, embora essas estatísticas provavelmente não reflitam os sites que foram atualizados recentemente.
O consultor de segurança cibernética Daniel Card, que disse ao TechCrunch que analisou uma amostra de cerca de 4.200 sites WordPress, estima que menos de 15% são vulneráveis. Aplicando a projeção de Card à população total de sites WordPress na internet, o número total ainda seria de cerca de 90 milhões.
O pesquisador creditou ao WordPress o envio de atualizações automáticas, à Cloudflare o bloqueio de ataques contra sites vulneráveis e aos sites que usam proteções de segurança cibernética, como firewalls de aplicativos web, pelo número limitado de sites que poderiam ser hackeados no momento.
A Automattic, bem como o WordPress.org, o projeto que desenvolve o código de código aberto do WordPress, não responderam imediatamente a um pedido de comentário.
Um dos bugs críticos do WordPress foi encontrado e relatado por Adam Kues, da empresa de segurança cibernética Searchlight Cyber, que o batizou de WP2Shell. Combinado com o outro bug, os hackers podem assumir o controle remoto total de sites vulneráveis.