WordPress'te son hafta düzeltilen iki kritik güvenlik açığı, saldırganlar tarafından zaten istismar ediliyor. Güvenlik firmaları Patchstack, Hexastrike ve WatchTowr, bu açıkların zaten aktif saldırılar için kullanıldığını doğruladı. Açıklar, etkilenen sürümlerde (6.9.0-6.9.4 ve 7.0.0-7.0.1) tam uzaktan denetim sağlayabiliyor.
WordPress'in resmi verilerine göre 400 milyondan fazla site bu sürümleri kullanıyor olsa da, çoğu site zaten otomatik güncellemelerle kurtarıldı. Güvenlik uzmanı Daniel Card'ın 4.200 site üzerindeki örnekleme çalışmasına göre, yalnızca %15'ten azı hâlâ savunmasız. Bu oranla hesaplandığında, yaklaşık 90 milyon site hâlâ risk altında kalıyor.
Automattic ve WordPress.org, olayla ilgili yorum yapmadı. Güvenlik uzmanları, WordPress'in zorunlu güncellemeleri, Cloudflare'in saldırıları engelleme çabaları ve web güvenlik duvarlarının etkisini vurguladı. Açıklardan biri, Searchlight Cyber'dan Adam Kues tarafından keşfedildi ve WP2Shell olarak adlandırıldı.
