2 min de lectura

Los bugs de WordPress ahora están siendo atacados a gran escala

Los hackers están explotando dos fallos de WordPress recién parcheados, y las estimaciones sugieren que alrededor de 90 millones de sitios podrían seguir siendo vulnerables.

Imagen: TechCrunch

Los hackers están explotando activamente dos fallos de seguridad de WordPress que fueron parcheados recientemente, según Patchstack, Hexastrike y WatchTowr. Los errores se corrigieron la semana pasada, y WordPress instó a los propietarios de sitios a actualizar de inmediato —incluso activando actualizaciones forzadas cuando fuera posible debido a la gravedad del problema.

Las versiones vulnerables son WordPress 6.9.0 hasta la 6.9.4 y la 7.0.0 a la 7.0.1. Según las estadísticas oficiales de WordPress, más de 400 millones de sitios web usan esas versiones afectadas, aunque es probable que esa cifra incluya sitios que ya han sido parcheados.

Una estimación conservadora del consultor de ciberseguridad Daniel Card, que dijo a TechCrunch que examinó una muestra de alrededor de 3,500 sitios web de WordPress, sugiere que menos del 15% siguen siendo vulnerables. Incluso aplicando esa proyección al ecosistema más amplio de WordPress quedarían expuestos aproximadamente 90 millones de sitios web.

Recomendado

2 millones de coches pueden ocultar un dispositivo KARR hackeable

Card dijo a TechCrunch que el número de sitios aún vulnerables está siendo limitado por varios factores: las actualizaciones automáticas de WordPress, el bloqueo de ataques por parte de Cloudflare y que los sitios web utilicen protecciones como cortafuegos de aplicaciones web.

Uno de los dos fallos críticos fue descubierto y reportado por Adam Kues de Searchlight Cyber, que lo nombró WP2Shell. Combinado con el segundo fallo, los errores pueden otorgar a los atacantes control remoto total de los sitios web vulnerables.

WordPress.org no respondió de inmediato a la solicitud de comentarios de TechCrunch. Megan Fox, portavoz de Automattic, dijo que la empresa ya había protegido sus plataformas alojadas antes de la publicación pública de la solución.

“Todos los sitios alojados por Automattic, incluidos WordPress.com, Pressable, WPVIP y los socios de WP.cloud, estaban protegidos incluso antes de la publicación. Cuando se publicaron las actualizaciones de código, las desplegamos de inmediato en millones de sitios.”

Megan Fox, portavoz de Automattic
Sophia Reynolds

Security Editor

Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.

vía TechCrunch

// Sigue leyendo