Las vulnerabilidades afectan a las versiones 6.9.0 a 6.9.4 y 7.0.0 a 7.0.1 de WordPress, según reportes de las firmas de ciberseguridad Patchstack, Hexastrike y WatchTowr. WordPress instó a los usuarios a actualizar su software "inmediatamente" la semana pasada e implementó actualizaciones forzadas donde fue posible debido a la gravedad de los fallos.
Uno de los bugs críticos fue identificado y reportado por Adam Kues de la firma de ciberseguridad Searchlight Cyber, que lo denominó WP2Shell. Cuando se combina con la segunda vulnerabilidad, los hackers pueden obtener control remoto completo de los sitios web vulnerables. Las firmas de ciberseguridad han confirmado que los atacantes ya están explotando estas vulnerabilidades en la práctica, comprometiendo sitios web que aún ejecutan versiones susceptibles del software.
Según las estadísticas oficiales de WordPress, más de 400 millones de sitios web ejecutan las versiones defectuosas, aunque estas cifras probablemente no reflejen los sitios que han sido parcheados recientemente. Daniel Card, consultor de ciberseguridad que analizó una muestra de aproximadamente 3.500 sitios web de WordPress, estima que menos del 15 por ciento son vulnerables. Si se aplica esta proyección a la población total de sitios web de WordPress en internet, la cifra total sería de alrededor de 90 millones de sitios en riesgo.
La magnitud del problema es significativa considerando que WordPress alimenta una porción sustancial de la web global. La ventana de tiempo entre el parche y la explotación activa ha sido particularmente corta, lo que sugiere que los atacantes estaban preparados para explotar estas vulnerabilidades tan pronto como se hiciera público el código de corrección.
Card reconoció los esfuerzos de WordPress por impulsar actualizaciones automáticas, de Cloudflare por bloquear ataques contra sitios web vulnerables, y de los sitios web que utilizan protecciones de ciberseguridad como firewalls web por limitar el número de sitios que podrían ser hackeados actualmente.
Megan Fox, portavoz de Automattic, la empresa que opera WordPress.com y contribuye al proyecto de código abierto, informó que "todos los sitios alojados por Automattic, incluyendo WordPress.com, Pressable, WPVIP y socios de WP.cloud, fueron protegidos incluso antes del lanzamiento. Cuando se publicaron las actualizaciones de código, las implementamos inmediatamente en millones de sitios".
La respuesta de la industria ha incluido medidas defensivas inmediatas. Cloudflare ha implementado bloqueos de ataques dirigidos a sitios vulnerables, mientras que los proveedores de alojamiento han desplegado parches de forma masiva. Sin embargo, la velocidad con la que los hackers han comenzado a explotar las vulnerabilidades subraya la importancia crítica de aplicar parches de seguridad sin demora.
El incidente destaca un desafío persistente en la seguridad de internet: la brecha entre el momento en que se descubre y se publica una vulnerabilidad y el momento en que los usuarios la parchean. Aunque WordPress implementó actualizaciones forzadas donde fue posible, millones de sitios web permanecen sin protección, ya sea porque sus administradores no han actualizado manualmente o porque sus sistemas no permiten actualizaciones automáticas.
Las implicaciones para los propietarios de sitios web son graves. Un compromiso completo del sitio podría resultar en robo de datos, inyección de malware, pérdida de contenido, daño a la reputación y pérdida de ingresos. Para los usuarios finales que visitan estos sitios, el riesgo incluye exposición a malware, robo de credenciales y fraude.
WordPress.org, el proyecto que desarrolla el código abierto de WordPress, no respondió inmediatamente a una solicitud de comentario en el momento de la publicación del reportaje original.
