Hacker nutzen kürzlich gepatchte WordPress-Schwachstellen aktiv aus
Sicherheitsforscher und mehrere Cybersicherheitsunternehmen warnen vor aktiven Angriffen auf zwei kürzlich geschlossene, kritische WordPress-Schwachstellen, die die Versionen 6.9.0 bis 6.9.4 sowie 7.0.0 bis 7.0.1 betreffen. WordPress hat umgehend Patches bereitgestellt und wo möglich erzwingbare Updates aktiviert. Firmen wie Patchstack, Hexastrike und WatchTowr bestätigten Angriffe im Live-Betrieb. Eine Stichprobe von rund 4.200 Websites durch den Forscher Daniel Card ergab, dass weniger als 15 Prozent weiterhin verwundbar sind, was sich auf schätzungsweise 90 Millionen gefährdete Websites hochrechnen lässt. Die Angriffskette umfasst auch den von Adam Kues von Searchlight Cyber gemeldeten Fehler namens WP2Shell. Während Web Application Firewalls und Cloudflare-Dienste Angriffe teilweise abwehren konnten, bleibt eine Vielzahl von Websites ungeschützt und anfällig für vollständige Übernahmen.
- •WordPress hat Patches für zwei kritische Sicherheitslücken veröffentlicht und zu sofortigen Updates aufgerufen; erzwungene Updates wurden aktiviert.
- •Betroffen sind die WordPress-Versionen 6.9.0 bis 6.9.4 sowie 7.0.0 bis 7.0.1.
- •Die Cybersicherheitsfirmen Patchstack, Hexastrike und WatchTowr warnen vor aktiven Exploits im Live-Betrieb.
