WordPressは、先週に2つの高リスクセキュリティギャップを修復し、すぐにそれらを更新するために、ウェブサイトのオペレータを促しました。 問題のの大きさに陥ると、プラットフォームは、可能な範囲に必須の更新を開始しました。 しかし、セキュリティ企業は、ハッカーがこれらのループホールを使用して、未アップグレードされたウェブサイトを攻撃し始めたことを明らかにしました。
セキュリティ機関が警告を発しました
Patchstack、Hexastrike、WatchTowrはすべて、関連するループホールが実際の攻撃で悪用されていると述べた。 これは、影響を受けたバージョンのサイトが動作中であり、攻撃者によって直接取り引きされる可能性があることを意味します。
TechCrunch は、リスクバージョンが WordPress 6.9.0 から 6.9.4 および 7.0.0 から 7.0.1 を含む公開情報を指します。 WordPress公式統計によると、これらのバージョンを運用するウェブサイトの総数は400万を超えています。 ただし、最近更新されたサイトを適時に反映させることはできません。
サンプル見積りは、大規模な暴露に依然としてポイントします。
ネットワークセキュリティコンサルタントのダニエル・カードによるWordPressサイトが4,200件見つかると、リスクの割合が15パーセント以下になる可能性があると推定されます。 このパーセンテージであっても、世界中で攻撃可能な状態に約9億のウェブサイトが存在します。
この見積もりでは、自動更新がリスクレベルを低下させながらも、アップグレードされていないウェブサイトの数はまだ小さくなっています。 WordPressの操作、ストア、ビジネスページに依存するサイトでは、ギャップウィンドウの期間が続きます。
自動更新および保護は危険を圧縮しています
Daniel Cardは、WordPressの「自動更新の推進、Cloudflareの「漏れたサイトへの攻撃の遮断」、および一部のサイトへのWebファイアウォールの展開など、セキュリティ対策が高かったため、直接侵害される可能性のあるウェブサイトの数が高まっていたと主張しました。
WP2Shellという名前のSeachlight Cyberの研究者であるAdam Kuesによって発見され、報告された高リスクループホールの1つ。 別のループホールと組み合わせて使用した場合、攻撃者は影響を受けたウェブサイト上で完全なリモートコントロールを得ることができます。
