Los piratas informáticos están irrumpiendo en sitios web que ejecutan versiones vulnerables del popular software de blogs WordPress, según varias empresas de ciberseguridad. Algunas estimaciones cifran el número de sitios web vulnerables de WordPress en decenas de millones hasta el lunes.
La semana pasada, WordPress corrigió dos fallas de seguridad importantes e instó a las personas que ejecutaban el software en sus sitios web a actualizarlo «inmediatamente». Esta vulnerabilidad es tan grave que WordPress habilitó actualizaciones forzadas siempre que fue posible. Desde entonces, las empresas de ciberseguridad Patchstack, Hexastrike y WatchTowr han advertido que los piratas informáticos están explotando la vulnerabilidad para apoderarse de sitios web que todavía ejecutan versiones vulnerables de WordPress.
No está claro qué tan expuestos están los sitios web basados en WordPress en Internet, pero podemos hacer algunas conjeturas fundamentadas. Las versiones vulnerables de WordPress son 6.9.0 a 6.9.4 y 7.0.0 a 7.0.1. Según las estadísticas oficiales de WordPress, hay más de 400 millones de sitios web que ejecutan estas versiones defectuosas, pero es posible que estas estadísticas no reflejen los sitios web parcheados recientemente.
El consultor de ciberseguridad Daniel Card le dijo a TechCrunch que analizó una muestra de alrededor de 4200 sitios web de WordPress y estimó que menos del 15% eran vulnerables. Si aplicamos la predicción de Card a la población total de sitios web de WordPress en Internet, el número total sigue siendo de unos 90 millones.
Los investigadores le dieron crédito a WordPress por promover actualizaciones automáticas, a Cloudflare por bloquear ataques a sitios web vulnerables y por utilizar protecciones de ciberseguridad, como firewalls web, para el número limitado de sitios donde actualmente se pueden piratear sitios web.
Automattic y WordPress.org, el proyecto que desarrolla el código fuente abierto de WordPress, no respondieron de inmediato a las solicitudes de comentarios.
Uno de los errores más importantes en WordPress fue descubierto e informado por Adam Kues de la firma de ciberseguridad Searchlight Cyber y recibió el nombre de WP2Shell. Cuando se combina con otros errores, los piratas informáticos pueden obtener un control remoto completo de los sitios web vulnerables.
Si compra a través de enlaces en nuestros artículos, es posible que ganemos una pequeña comisión. Esto no afecta la independencia editorial.
Source link
