WordPress tung bản vá khẩn cấp cho các lỗ hổng nghiêm trọng

Tuần trước, WordPress đã phát hiện và sửa chữa hai lỗ hổng bảo mật cực kỳ nghiêm trọng ảnh hưởng đến các phiên bản 6.9.0 đến 6.9.4 và 7.0.0 đến 7.0.1. Do tính chất nghiêm trọng, WordPress đã thực hiện cập nhật bắt buộc trên nhiều trang web nhằm giảm thiểu nguy cơ bị tấn công. Tuy nhiên, nhiều website vẫn chưa được cập nhật kịp thời, tiếp tục sử dụng các phiên bản có lỗ hổng khiến chúng trở thành mục tiêu của tin tặc.

Số lượng trang web dễ bị tấn công ước tính lên đến hàng chục triệu

Theo số liệu chính thức của WordPress, có hơn 400 triệu website trên toàn cầu sử dụng các phiên bản phần mềm bị lỗi. Một khảo sát mẫu trên khoảng 4.200 website sử dụng WordPress do chuyên gia an ninh mạng Daniel Card thực hiện cho thấy chưa đến 15% trong số này chưa cập nhật bản vá. Nếu mô hình này được áp dụng rộng rãi, có thể khoảng 90 triệu website đang tồn tại lỗ hổng bảo mật. Điều này tạo ra nguy cơ lớn cho nhiều trang web trên mạng.

Mối nguy hiểm từ việc khai thác lỗ hổng WP2Shell

Phát hiện vô cùng quan trọng do Adam Kues thuộc công ty bảo mật Searchlight Cyber báo cáo đã chứng minh cách một trong hai lỗ hổng, gọi là WP2Shell, có thể được lợi dụng cùng lỗ hổng còn lại để cho phép hacker chiếm hoàn toàn quyền điều khiển từ xa các website có phiên bản dễ tổn thương. Hiện tại, các vấn đề này đang bị tin tặc khai thác tích cực, gây nguy hiểm lớn cho người dùng.