Início Tecnologia Falhas recém-corrigidas no WordPress são exploradas por hackers e ameaçam até 90 milhões de sites
Tecnologia

Falhas recém-corrigidas no WordPress são exploradas por hackers e ameaçam até 90 milhões de sites

Share
Image Credits:TechCrunch — Fonte: TechCrunch
Share

Milhões de páginas na internet que utilizam versões desatualizadas do WordPress estão sendo alvo de ataques cibernéticos que se aproveitam de duas brechas graves recém-corrigidas pela equipe de desenvolvimento da plataforma. A estimativa é de que cerca de 90 milhões de sites possam estar vulneráveis, segundo projeções de especialistas em segurança digital.

A descoberta das falhas levou o WordPress a emitir um alerta urgente na semana passada, recomendando que todos os administradores atualizassem seus sistemas imediatamente. Diante da gravidade da situação, a plataforma acionou um mecanismo de atualização automática forçada em todos os locais onde isso era tecnicamente possível.

Desde a divulgação dos problemas, empresas de segurança como Patchstack, Hexastrike e WatchTowr confirmaram que criminosos já estão explorando as vulnerabilidades em ataques reais, conseguindo assumir o controle de páginas que ainda rodam edições comprometidas do software.

As versões afetadas vão da 6.9.0 até a 6.9.4, além das edições 7.0.0 e 7.0.1. Estatísticas oficiais do projeto indicam que mais de 400 milhões de sites no mundo utilizam essas versões, embora esse número provavelmente já não leve em conta as atualizações realizadas nos últimos dias.

O consultor de segurança Daniel Card analisou uma amostra de aproximadamente 4,2 mil páginas que rodam o WordPress e concluiu que menos de 15% delas permanecem vulneráveis. Aplicando essa proporção ao universo total de sites que utilizam a plataforma, chega-se ao número estimado de 90 milhões de páginas em risco.

Para Card, o impacto dos ataques tem sido contido graças a três fatores principais: o sistema de atualização automática do próprio WordPress, o bloqueio de tráfego malicioso promovido pela Cloudflare e a adoção de proteções como firewalls de aplicação por parte dos administradores. A Automattic, empresa por trás do WordPress, e o WordPress.org, projeto que mantém o código aberto da plataforma, não se manifestaram até o fechamento desta matéria.

Uma das falhas foi identificada pelo pesquisador Adam Kues, da empresa de segurança Searchlight Cyber, que a batizou de WP2Shell. Quando usada em conjunto com a outra vulnerabilidade, a brecha permite que invasores obtenham controle total e remoto sobre os sites comprometidos.

Fonte: TechCrunch

Share
Artigos relacionados
Tecnologia

Regulador americano abre investigação sobre lançamento do Cybercab da Tesla em vias públicas

A principal agência de segurança automotiva dos Estados Unidos iniciou uma investigação...

Tecnologia

Forças Armadas dos Estados Unidos desativam rastreamento publicitário em dispositivos de militares após ataques direcionados

O Departamento de Defesa dos Estados Unidos desativou o rastreamento por publicidade...

Tecnologia

Plex orienta usuários a atualizarem imediatamente após corrigir falhas de segurança

A plataforma de streaming Plex está solicitando que todos os seus usuários...

Tecnologia

Mais de 440 mil tentativas de ataque exploram falhas críticas nos plugins Super Forms e Elementor Pro para WordPress

Cibercriminosos estão aproveitando duas vulnerabilidades graves em plugins amplamente utilizados na plataforma...

Binance 728x90