ua en ru

Під загрозою близько 90 мільйонів сайтів: хакери атакують WordPress

13:16 21.07.2026 Вт
2 хв
Баг може передати управління ресурсом в руки зловмисників
Під загрозою близько 90 мільйонів сайтів: хакери атакують WordPress WordPress терміново оновлює систему (фото: Unsplash)

Хакери розгорнули масштабну кампанію зі злому сайтів на WordPress. Під загрозою можуть опинитися десятки мільйонів ресурсів із вразливими версіями системи.

Про це повідомляє РБК-Україна з посиланням на TechCrunch.

Масштаб проблеми

Ще минулого тижня розробники WordPress випустили патчі для усунення двох критичних прогалин у безпеці та закликали адміністраторів терміново оновити ПЗ.

Небезпека виявилася настільки серйозною, що розробники задіяли механізм примусового автоматичного оновлення там, де це було можливо.

Попри це, компанії з кібербезпеки Patchstack, Hexastrike та WatchTowr зафіксували активні хакерські атаки на сайти, які досі не отримали виправлень.

Під загрозою опинилися сайти, що використовують такі версії системи:

  • Версії від 6.9.0 до 6.9.4
  • Версії 7.0.0 та 7.0.1

За офіційною статистикою, ці версії встановлені на понад 400 мільйонах ресурсів.

Хоча частина з них уже отримала автооновлення, консультант із кібербезпеки Деніел Кард оцінює частку вразливих сайтів приблизно у 15%. У глобальному масштабі це становить близько 90 мільйонів потенційно вразливих вебресурсів.

У чому полягає суть вразливості WP2Shell?

Одну з критичних помилок виявив дослідник Адам Куес із компанії Searchlight Cyber - саме він і назвав її WP2Shell. У комбінації з іншим багом ця вразливість дозволяє хакерам отримувати повний віддалений контроль над сервером та управлінням сайтом.

Експерти зазначають, що масштабнішим наслідкам атак наразі протидіють декілька факторів:

  • Система примусових автоматичних оновлень від розробників WordPress,
  • Захисні фільтри та екрани сервісу Cloudflare,
  • Використання сторонніх мережевих брандмауерів (WAF).

Представники Automattic (компанії, що підтримує проєкт) повідомили, що всі сайти на їхньому власному хостингу, включно з WordPress.com, Pressable та WPVIP, були захищені ще до офіційного релізу публічного патча.

Решті власників автономних сайтів наполегливо рекомендують перевірити версію системи та оновити її вручну.

Або читайте нас там, де вам зручно!
Більше по темі: