WordPress uppmanade förra veckan alla användare att uppdatera sina webbplatser omedelbart efter att två kritiska säkerhetsbrister upptäckts. Sårbarheterna bedömdes som så allvarliga att automatiska uppdateringar aktiverades där det var möjligt.
Enligt Techcrunch rapporterar flera säkerhetsföretag att hackare redan börjat utnyttja bristerna mot webbplatser som ännu inte installerat uppdateringen.
Annons
Upp till 90 miljoner webbplatser kan fortfarande vara sårbara
De drabbade versionerna är WordPress 6.9.0 till 6.9.4 samt 7.0.0 och 7.0.1. Enligt WordPress används dessa versioner fortfarande av över 400 miljoner webbplatser, även om många redan hunnit uppdateras.
Enligt TechCrunch, som hänvisar till säkerhetskonsulten Daniel Card, analyserades ett stickprov på omkring 3 500 WordPress-webbplatser. Card uppskattar att färre än 15 procent fortfarande kör de sårbara versionerna. Om samma andel gäller globalt skulle det kunna innebära att omkring 90 miljoner WordPress-sajter fortfarande är sårbara.
Läs mer: Säkerhetsexperter varnar: AI gör hackare snabbare
Enligt Patchstack, Hexastrike och WatchTowr har hackare redan börjat utnyttja sårbarheterna mot webbplatser som ännu inte installerat säkerhetsuppdateringen. Säkerhetsföretagen säger att de observerat attacker i det vilda, vilket innebär att bristerna inte längre bara är teoretiska.
Två buggar kan ge full kontroll över en webbplats
Den allvarligaste sårbarheten har fått namnet WP2Shell och upptäcktes av säkerhetsforskaren Adam Kues på Searchlight Cyber.
I kombination med den andra säkerhetsbristen kan en angripare få full fjärrkontroll över en sårbar WordPress-installation. Det innebär i praktiken att en hackare kan installera skadlig kod, stjäla information eller använda webbplatsen för att sprida vidare attacker.
Cloudflare och automatiska uppdateringar bromsar attackerna
Trots att attackerna redan pågår är läget inte hopplöst.
WordPress automatiska säkerhetsuppdateringar har redan skyddat många webbplatser. Även Cloudflare uppger att företagets skydd stoppar försök att utnyttja sårbarheterna mot kunder som använder deras tjänster.
Läs mer: Bakdörr kan ge hackare fri tillgång till din krypto
Automattic, företaget bakom WordPress.com, säger dessutom att samtliga webbplatser på deras egna plattformar skyddades redan innan säkerhetsuppdateringen offentliggjordes.
För den som driver en egen WordPress-webbplats är rådet däremot enkelt: kontrollera att webbplatsen kör den senaste versionen. Om den fortfarande använder någon av de sårbara versionerna bör uppdateringen installeras omedelbart.



