Dos vulnerabilidades críticas en WordPress, corregidas la semana pasada, ya están siendo explotadas por atacantes. Las empresas de seguridad Patchstack, Hexastrike y WatchTowr confirmaron que estas fallas se están utilizando en ataques activos. Las vulnerabilidades permiten control remoto total en las versiones afectadas (6.9.0-6.9.4 y 7.0.0-7.0.1).
Según los datos oficiales de WordPress, más de 400 millones de sitios utilizan estas versiones, pero la mayoría ya fueron protegidas mediante actualizaciones automáticas. Según un estudio de muestreo realizado por el experto en seguridad Daniel Card sobre 4.200 sitios, menos del 15% sigue siendo vulnerable. Al calcular con este porcentaje, aproximadamente 90 millones de sitios siguen en riesgo.
Automattic y WordPress.org no hicieron comentarios sobre el incidente. Los expertos en seguridad destacaron el impacto de las actualizaciones obligatorias de WordPress, los esfuerzos de Cloudflare para bloquear ataques y los firewalls de web. Una de las vulnerabilidades fue descubierta por Adam Kues de Searchlight Cyber y fue denominada WP2Shell.
