いくつかのサイバーセキュリティ企業は、ハッカーが人気のブログソフトウェアを実行している脆弱性を攻撃していると警告したワードプレスWebサイト。治安機関が月曜日に発表した暫定推計によると、世界中にはまだ数千万人がいるという。ワードプレスウェブサイトは高いリスクにさらされています。

先週、WordPress、2つの重大なセキュリティ脆弱性に対するパッチを正式にリリース、すべてのウェブサイト管理者に対し、ソフトウェアを「直ちに」更新するよう強く求めています。脆弱性の極めて有害な性質のため、当局は条件が許せば強制アップデートメカニズムを有効にすることさえしました。しかし、Patchstack、Hexastrike、WatchTowrを含むいくつかのサイバーセキュリティ企業は、ハッカーがこれらの脆弱性を「実際に」積極的に悪用し、まだ更新が完了していない脆弱なWebサイトを乗っ取っていると警告を発した。

現時点では、影響を受けた Web サイトの数を正確に数えるのは困難ですが、外部の世界は予備的な推測を行うことができます。抜け穴があると報告されているワードプレス主にバージョン 6.9.0 ~ 6.9.4、バージョン 7.0.0 ~ 7.0.1 が対象となります。公式公開データによると、以前は 4 億を超える Web サイトがこれらの影響を受けるバージョンを実行していましたが、この数は最近パッチが適用されたサイトを完全に除外しているわけではありません。

サイバーセキュリティコンサルタントのダニエル・カード氏は、約3,500人のサンプルを調査した。ワードプレスWebsite Post は、現在脆弱な Web サイトは 15% 未満であると推定しています。この比率をインターネット全体に当てはめるとワードプレスWeb サイトベースに基づくと、脅威にさらされているサイトの総数は依然として約 9,000 万にも上ります。

業界専門家もまた、多くの当事者の積極的な弁護に対する認識を表明した。その中で、セキュリティ研究者が賞賛したのは、ワードプレス自動アップデートの取り組みを進め、Cloudflareは脆弱なWebサイトを標的とした悪意のある攻撃をブロックします、そして同時に、多くの Web サイトは Web ファイアウォールなどのセキュリティ保護手段に依存して、ハッカーによって実際にハッキングされるサイトの数を一定の範囲内に制御しています。

WordPress.org開発者はすぐにはコメントしなかった。ただし運営責任はWordPress.comオープンソース プロジェクトに貢献した親会社 Automattic の広報担当である Megan Fox 氏は、Automattic がホストするすべてのサイトは脆弱性修正がリリースされる前に保護されており、コード更新がリリースされた直後に数百万の Web サイトに展開されたと述べました。

鍵の一つWordPress の脆弱性は、サイバーセキュリティ企業 Searchlight Cyber​​ の研究者である Adam Kues によって発見され、報告されました。、この脆弱性は WP2Shell と名付けられました。別の脆弱性と組み合わせると、ハッカーは脆弱な Web サイトを完全にリモート制御することができました。