هکرهای فعال در سراسر جهان درحال سوءاستفاده از دو آسیب‌پذیری امنیتی بحرانی در سیستم مدیریت محتوای وردپرس هستند؛ این آسیب‌پذیری‌ها کنترل کامل ده‌ها میلیون وب‌سایت را در اختیار مهاجمان قرار می‌دهند، بسیاری از توسعه‌دهندگان و ادمین‌های وب‌سایت‌ها نیز وادار شده‌اند تا پس از سال‌ها مکانیسم آپدیت اجباری و خودکار را روی سرورهایشان فعال کنند.

این بحران بزرگ امنیتی پس از آن علنی شد که «آدام کیوز»، پژوهشگر شرکت امنیت سایبری Searchlight Cyber، یکی از اصلی‌ترین نقص‌های وردپرس را با نام WP2Shell کشف کرد. ترکیب این آسیب‌پذیری با یک نقص امنیتی مکمل دیگر، به هکرها امکان می‌دهد تا کدهای مخرب خود را از راه دور اجرا کنند و کنترل کامل سرور و پایگاه داده وب‌سایت‌های قربانی را به دست گیرند.

به دنبال انتشار پچ‌های اصلاحی توسط توسعه‌دهندگان اصلی وردپرس، اکنون کارشناسان و شرکت‌های برجسته امنیت سایبری از جمله Patchstack و WatchTowr هشدار دادند که حملات هکرها همچنان ادامه دارد و در تلاش برای برای تصاحب وب‌سایت‌هایی هستند که هنوز ارتقا نیافته‌اند.

هک و آسیب‌پذیری وب‌سایت‌های وردپرس

نسخه‌های متأثر از این دو آسیب‌پذیری شامل شاخه‌های ۶.۹.۰ تا ۶.۹.۴ و همچنین ۷.۰.۰ تا ۷.۰.۱ سیستم وردپرس هستند. طبق آمار رسمی منتشرشده، بیش از ۴۰۰ میلیون وب‌سایت در سطح جهان از این نسخه‌های دارای نقص استفاده می‌کردند، البته پس از انتشار خبر آسیب‌پذیر‌های اخیر این تعداد بسیار کمتر شد.

«دنیل کارد» (Daniel Card)، مشاور ارشد امنیت سایبری، با بررسی آماری دست‌کم ۳۵۰۰ وب‌سایت فعال اعلام کرد که کمتر از ۱۵ درصد از وب‌سایت‌ها همچنان در برابر این نفوذ بی‌دفاع هستند. حتی با اعمال این درصد پایین روی کل سامانه وردپرس در اینترنت، باز هم حدود ۹۰ میلیون وب‌سایت در سراسر جهان در معرض خطر انهدام یا سرقت اطلاعات قرار دارند.

READ  به عقیده ی سونی استریم محتوای 4K در پلی استیشن 4 پرو از اهمیت بیشتری برخوردار است

پیگیری‌ها نشان می‌دهد که اگرچه پروژه متن‌باز وردپرس هنوز پاسخ رسمی به این حملات ارائه نکرده، اما شرکت Automattic که مدیریت سرویس بزرگ WordPress.com را برعهده دارد، وضعیت پایگاه‌های زیرمجموعه خود را امن توصیف کرده است.

سخنگوی شرکت اتوماتیک می‌گوید تمامی وب‌سایت‌های میزبانی‌شده روی سرویس‌های این شرکت حتی پیش از انتشار عمومی کدهای اصلاحی تحت پوشش درایوهای حفاظتی قرار گرفتند و وصله‌های امنیتی بلافاصله روی میلیون‌ها وب‌سایت پیاده‌سازی شدند.

بااین‌حال، کارشناسان امنیتی به تمامی مدیران مستقل وب‌سایت‌های وردپرسی اکیداً توصیه می‌کنند که اعمال به‌روزرسانی‌های امنیتی روی وب‌سایت‌های خود را فوراً و بدون فوت وقت بررسی کنند.