WordPressの重大バグを悪用、数千万サイトに危険
मूल शीर्षक: Hackers are exploiting recently patched WordPress bugs, putting millions of websites at risk
यह क्यों महत्वपूर्ण है
दुनिया भर की करोड़ों WordPress वेबसाइटों पर active exploitation से व्यापक साइबर सुरक्षा संकट का खतरा है।
WordPress की हाल ही में patch की गई दो critical सुरक्षा खामियों का हैकर्स सक्रिय रूप से फायदा उठा रहे हैं। Patchstack, Hexastrike और WatchTowr ने चेतावनी दी है। अनुमान के अनुसार 9 करोड़ तक WordPress साइट अभी भी खतरे में हो सकती हैं।
WordPress ने पिछले हफ्ते दो critical सुरक्षा खामियाँ patch की थीं और उपयोगकर्ताओं से तुरंत अपडेट करने का आग्रह किया था। इन खामियों की गंभीरता को देखते हुए WordPress ने जहाँ संभव हो वहाँ forced updates भी सक्षम किए। खामियाँ WordPress संस्करण 6.9.0 से 6.9.4 और 7.0.0 से 7.0.1 में मौजूद हैं। WordPress के आधिकारिक आँकड़ों के अनुसार इन संस्करणों को चलाने वाली 40 करोड़ से अधिक वेबसाइटें हैं, हालाँकि इनमें हाल ही में patch हुई साइटें शामिल नहीं हो सकतीं।
साइबर सुरक्षा सलाहकार Daniel Card ने लगभग 4,200 WordPress वेबसाइटों के नमूने का विश्लेषण कर बताया कि 15% से कम अभी भी असुरक्षित हैं। इस अनुमान को कुल WordPress साइटों पर लागू करने पर यह संख्या लगभग 9 करोड़ बनती है। Card ने WordPress के automatic updates, Cloudflare द्वारा हमलों को block करने और web firewall जैसी सुरक्षा प्रणालियों को श्रेय दिया, जिनसे वर्तमान में hack होने वाली साइटों की संख्या सीमित है।
इन दोनों खामियों में से एक को साइबर सुरक्षा कंपनी Searchlight Cyber के Adam Kues ने खोजा और रिपोर्ट किया, जिसे 'WP2Shell' नाम दिया गया है। दोनों खामियों को मिलाकर हैकर्स असुरक्षित वेबसाइटों पर पूरी तरह remote control हासिल कर सकते हैं। Automattic और WordPress.org ने TechCrunch की टिप्पणी माँगने पर तत्काल कोई जवाब नहीं दिया।