Новости Ваш сайт на WordPress? Слово «ваш» здесь как раз и стоит перепроверить

NewsMaker

I'm just a script
Премиум
28,479
46
8 Ноя 2022
WordPress выпустил экстренные обновления 6.9.5 и 7.0.2 из-за критической уязвимости.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
28fsjf25c9wbqm4xxa78boyxqfbo8pmu.jpg

<div itemprop="articleBody">Хакеры начали массово захватывать сайты на WordPress через две недавно исправленные уязвимости. Под угрозой могут оставаться десятки миллионов ресурсов, владельцы которых ещё не установили срочное обновление.

Разработчики WordPress закрыли критическую и ещё одну опасную уязвимость 17 июля, выпустив версии 6.9.5 и 7.0.2. Из-за серьёзности проблемы проект включил принудительное автоматическое обновление на совместимых сайтах и призвал администраторов немедленно проверить установленную версию.

Проблемы затрагивают WordPress с версии 6.9.0 по 6.9.4, а также 7.0.0 и 7.0.1. Компании Patchstack , Hexastrike и WatchTowr уже фиксируют попытки взломать сайты, которые продолжают работать на уязвимых выпусках.

Уязвимости получили номера CVE-2026-60137 (9.1 Critical) и CVE-2026-63030 (9.8 Critical). Первая позволяет внедрять команды в запросы к базе данных, а вторая связана с ошибкой при обработке пакетных запросов через программный интерфейс WordPress. При совместном применении злоумышленник может без пароля запустить свой код на сервере и полностью захватить сайт.

Одну из уязвимостей обнаружили в компании Searchlight Cyber. Специалисты назвали связанный с ней способ атаки WP2Shell . Проблема находится в самом ядре WordPress, поэтому опасность грозит даже сайтам без сторонних расширений и тем оформления. Подробные технические сведения пока не раскрывают, чтобы дать администраторам время установить обновление.

Точное число уязвимых ресурсов неизвестно. Согласно официальной статистике WordPress, затронутые версии установлены более чем на 400 млн сайтов, однако часть владельцев уже могла получить исправление автоматически. Специалист по кибербезопасности Дэниел Кард проверил около 3500 сайтов и обнаружил уязвимые версии менее чем на 15% из них. Если экстраполировать такую долю на всю сеть, число потенциальных целей может приблизиться к 90 млн .

Сократить масштаб атак помогли автоматические обновления, сетевые фильтры Cloudflare и межсетевые экраны для веб-приложений. Компания Automattic заявила , что заранее защитила сайты на WordPress.com, Pressable, WordPress VIP и площадках партнёров WP.cloud, а после выхода исправлений сразу установила их на миллионах ресурсов.

Администраторам рекомендуют проверить версию WordPress вручную и убедиться, что сайт работает на 6.9.5, 7.0.2 или более новом выпуске. Одного автоматического обновления недостаточно: после него нужно проверить журналы событий и файлы сайта, поскольку злоумышленники могли проникнуть на сервер до выхода исправлений.
 
Источник новости
www.securitylab.ru

Похожие темы