WordPress 上周修复了两项高危安全漏洞,并敦促网站运营方立即更新。由于问题严重,平台还在可行范围内启用了强制更新。不过,多家安全公司随后表示,黑客已经开始利用这些漏洞攻击仍未升级的网站。

多家安全机构发出警告

Patchstack、Hexastrike 和 WatchTowr 均称,相关漏洞已在真实攻击中被利用。这意味着仍在运行受影响版本的站点,可能被攻击者直接接管。

TechCrunch 援引公开信息称,存在风险的版本包括 WordPress 6.9.0 至 6.9.4,以及 7.0.0 至 7.0.1。按照 WordPress 官方统计,运行这些版本的网站总数超过 4 亿个。不过,这一数字可能没有及时反映最近已经完成更新的站点。

样本估算仍指向大规模暴露

网络安全顾问 Daniel Card 对约 4200 个 WordPress 网站样本进行观察后估计,目前仍然暴露风险的网站占比可能低于 15%。即便按这一比例推算,全球范围内可能仍有约 9000 万个网站处于可被攻击状态。

这一估算也说明,虽然自动更新已经降低了风险面,但未完成升级的网站数量仍然不小。对于依赖 WordPress 运营内容、商店或企业页面的站点来说,漏洞窗口期仍在持续。

自动更新与防护工具在压缩风险

Daniel Card 认为,目前可被直接攻破的网站数量之所以没有更高,与 WordPress 推动自动更新、Cloudflare 拦截针对漏洞站点的攻击,以及部分网站部署了 Web 防火墙等安全措施有关。

其中一项高危漏洞由 Searchlight Cyber 的研究人员 Adam Kues 发现并上报,该公司将其命名为 WP2Shell。报道提到,这一漏洞若与另一项漏洞配合使用,攻击者可对受影响网站取得完整远程控制权。