
Crédito da imagem: TechCrunch
Cibercriminosos exploram vulnerabilidades em sites com WordPress desatualizado
Vulnerabilidades críticas no software de blog WordPress estão sendo aproveitadas por hackers para invadir milhares de sites, segundo alertas de empresas especializadas em segurança digital. Estimativas indicam que mais de 400 milhões de páginas da web contêm versões suscetíveis a ataques, embora parte desses números possa ser desatualizada após atualizações recentes.
No início da semana passada, o próprio WordPress lançou correções para duas falhas graves em seu código. A equipe do projeto recomendou que os usuários atualizassem imediatamente seus sistemas, uma medida que incluiu até forçamento de atualizações automáticas em alguns casos. Mesmo assim, especialistas como Daniel Card, consultor de segurança digital, apontam que menos de 15% dos sites analisados estão protegidos, o que sugere um risco potencial de cerca de 90 milhões de páginas.
Agora, grupos como Patchstack, Hexastrike e WatchTowr alertam que exploits relacionados às vulnerabilidades já estão sendo usados em ataques reais. Uma das falhas, batizada de WP2Shell por pesquisadores, foi descoberta pela segurança Adam Kues da Searchlight Cyber. Quando combinada com outra brecha, ela permite ao invasor controlar remotamente o conteúdo e o funcionamento do site.
Ao analisar dados oficiais, percebe-se que as versões entre 6.9.0 a 6.9.4 e 7.0.0 a 7.0.1 estão entre as mais afetadas. Ainda assim, o número exato de sites expostos permanece incerto, uma vez que muitos podem ter sido protegidos por sistemas de firewall ou pela ativação automática de patches.
Empresas como Cloudflare desenvolvem o bloqueio de ataques direcionados a versões vulneráveis. Por outro lado, o responsável pelo código aberto do WordPress, Automattic e WordPress.org, não responderam imediatamente a propostas de esclarecimento sobre os impactos dos incidentes.
Dicas para usuários:
- Verifique se o WordPress está atualizado para versões acima de 7.0.1
- Habilitar atualizações automáticas e proteções de firewall
- Evite hospedagem em servidores com configurações desatualizadas
Fontes: relatórios técnicos de Patchstack, estudos de Daniel Card e dados oficiais do WordPress.

Mais informações sobre a vulnerabilidade WP2Shell | Perfil do pesquisador Adam Kues
Com informações do Techcrunch

