Hackers exploram falhas não corrigidas do WordPress que ameaçam milhões de sites

Hackers exploram falhas não corrigidas do WordPress que ameaçam milhões de sites

Crédito da imagem: TechCrunch

Cibercriminosos exploram vulnerabilidades em sites com WordPress desatualizado

Vulnerabilidades críticas no software de blog WordPress estão sendo aproveitadas por hackers para invadir milhares de sites, segundo alertas de empresas especializadas em segurança digital. Estimativas indicam que mais de 400 milhões de páginas da web contêm versões suscetíveis a ataques, embora parte desses números possa ser desatualizada após atualizações recentes.

No início da semana passada, o próprio WordPress lançou correções para duas falhas graves em seu código. A equipe do projeto recomendou que os usuários atualizassem imediatamente seus sistemas, uma medida que incluiu até forçamento de atualizações automáticas em alguns casos. Mesmo assim, especialistas como Daniel Card, consultor de segurança digital, apontam que menos de 15% dos sites analisados ​​estão protegidos, o que sugere um risco potencial de cerca de 90 milhões de páginas.

Agora, grupos como Patchstack, Hexastrike e WatchTowr alertam que exploits relacionados às vulnerabilidades já estão sendo usados ​​em ataques reais. Uma das falhas, batizada de WP2Shell por pesquisadores, foi descoberta pela segurança Adam Kues da Searchlight Cyber. Quando combinada com outra brecha, ela permite ao invasor controlar remotamente o conteúdo e o funcionamento do site.

Ao analisar dados oficiais, percebe-se que as versões entre 6.9.0 a 6.9.4 e 7.0.0 a 7.0.1 estão entre as mais afetadas. Ainda assim, o número exato de sites expostos permanece incerto, uma vez que muitos podem ter sido protegidos por sistemas de firewall ou pela ativação automática de patches.

Empresas como Cloudflare desenvolvem o bloqueio de ataques direcionados a versões vulneráveis. Por outro lado, o responsável pelo código aberto do WordPress, Automattic e WordPress.org, não responderam imediatamente a propostas de esclarecimento sobre os impactos dos incidentes.

Dicas para usuários:

  • Verifique se o WordPress está atualizado para versões acima de 7.0.1
  • Habilitar atualizações automáticas e proteções de firewall
  • Evite hospedagem em servidores com configurações desatualizadas

Fontes: relatórios técnicos de Patchstack, estudos de Daniel Card e dados oficiais do WordPress.

Ilustração de segurança em sites WordPress

Mais informações sobre a vulnerabilidade WP2Shell | Perfil do pesquisador Adam Kues

Com informações do Techcrunch