首页
学习
活动
专区
圈层
工具
发布

黑客正在利用WordPress近期补丁漏洞,数百万网站面临风险

据多家网络安全公司披露,黑客正在入侵运行存在漏洞版本的热门博客软件WordPress的网站。截至本周一,据估计存在风险的WordPress网站数量多达数千万之巨。

上周,WordPress紧急修复了两个严重安全漏洞,并强烈要求使用该软件的网站管理员"立即"完成更新。由于漏洞危害程度极高,WordPress在条件允许的情况下启用了强制更新机制。此后,网络安全公司Patchstack、Hexastrike和WatchTowr相继发出警告,称黑客已在实际环境中开始利用上述漏洞,大肆入侵仍在运行受影响版本的网站。

目前互联网上到底有多少WordPress网站处于风险之中尚无定论,但可以通过一定方式进行估算。受影响的WordPress版本涵盖6.9.0至6.9.4以及7.0.0至7.0.1。根据WordPress官方统计数据,运行上述存在缺陷版本的网站超过4亿个,不过这一数字可能未能及时反映近期已完成补丁更新的网站情况。

网络安全顾问丹尼尔·卡德在接受TechCrunch采访时表示,他对约4200个WordPress网站样本进行了分析,估计其中不足15%仍存在漏洞。将这一比例推算至互联网上所有WordPress网站,存在风险的网站数量仍将达到约9000万个。

卡德指出,WordPress主动推送自动更新、Cloudflare对针对存在漏洞网站的攻击实施拦截,以及部分网站部署了Web应用防火墙等网络安全防护措施,是目前可被成功入侵的网站数量相对有限的主要原因。

WordPress的母公司Automattic及负责开发WordPress开源代码的WordPress.org项目均未就此事立即作出回应。

其中一个关键漏洞由网络安全公司Searchlight Cyber的研究员亚当·库斯发现并上报,该公司将其命名为"WP2Shell"。一旦该漏洞与另一个漏洞组合利用,黑客便可对存在漏洞的网站实施完全远程控制。

Q&A

Q1:WordPress这次修复的漏洞有多严重?

A:此次WordPress修复的两个漏洞被定性为"严重"级别。两个漏洞组合使用后,黑客可以对存在漏洞的网站实施完全远程控制,危害极大。正因如此,WordPress破例启用了强制自动更新机制,并要求管理员立即完成更新。

Q2:哪些版本的WordPress受到此次漏洞影响?

A:受影响的WordPress版本包括6.9.0至6.9.4,以及7.0.0至7.0.1。根据WordPress官方统计,运行上述版本的网站超过4亿个,但这一数字未必反映最新的补丁安装情况。安全顾问估计,目前仍有约15%的网站尚未更新,推算下来约9000万个网站仍面临风险。

Q3:普通WordPress网站管理员应该怎么做来保护自己的网站?

A:最重要的措施是立即将WordPress更新至最新版本。此外,建议启用自动更新功能、部署Web应用防火墙,以及使用Cloudflare等具备攻击拦截能力的安全服务。这些防护措施已被证实能够有效降低网站被成功入侵的概率。

  • 发表于:
  • 原文链接https://page.om.qq.com/page/O4xqJmvwt-BHUcmD7NLBBsJQ0
  • 腾讯「腾讯云开发者社区」是腾讯内容开放平台帐号(企鹅号)传播渠道之一,根据《腾讯内容开放平台服务协议》转载发布内容。
  • 如有侵权,请联系 cloudcommunity@tencent.com 删除。
领券