A WordPress július 17-én rendkívüli biztonsági frissítést adott ki egy kritikus és egy magas kockázatú sebezhetőség miatt, a javítás megjelenése után pedig a Patchstack, a Hexastrike, a WatchTowr és más kiberbiztonsági vállalatok is valódi támadási kísérleteket észleltek.
A WP2Shell néven emlegetett támadási lánc a WordPress 6.9.0-6.9.4, valamint 7.0.0-7.0.1 verzióit érinti. Ezeket a 6.9.5-ös, illetve a 7.0.2-es kiadásra kell frissíteni.
A WordPress 6.8-as ágában csak az egyik hiba található meg, ennek javítását a 6.8.6-os verzió tartalmazza, a 6.8-nál régebbi változatokat a két most feltárt sérülékenység nem érinti.
Az egyik biztonsági rés megfelelően kialakított bemenettel adatbázis-lekérdezések manipulálására használható, a másik pedig a WordPress REST API-jának kéréseit kezelő rendszerben okoz zavart. A két hibát összekapcsolva bizonyos érintett konfigurációkon bejelentkezés nélkül is távoli kód futtatható, ami végső soron a webhely teljes átvételéhez vezethet.
A WordPress a veszély súlyossága miatt bekapcsolta a kényszerített automatikus frissítést, ahol ezt a tárhely és a webhely beállításai lehetővé teszik. A fejlesztők ennek ellenére azt kérik az üzemeltetőktől, hogy azonnal ellenőrizzék a telepített verziót.
Azt nem tudjuk, hogy pontosan mennyi oldalt érint a dolog. Egy körülbelül 3500 oldalas mintát megvizsgáló biztonsági szakértő szerint a WordPress-webhelyek kevesebb mint 15 százaléka lehetett még sebezhető, de ezt az arányt nem lehet megbízhatóan az internet összes oldalára kivetíteni. Az automatikus frissítések miatt ráadásul gyorsan változik a helyzet, így a több tízmilliós becsléseket érdemes fenntartásokkal kezelni.
A WordPress.com, a Pressable, a WordPress VIP és a WP.cloud partnereinél üzemeltetett oldalakat már a javítás megjelenése előtt védték, majd az új kódot azonnal telepítették. A saját tárhelyen működő WordPress-oldalak gazdáinak viszont maguknak kell ellenőrizniük a frissítést. Ha egy webhely a javítás előtt sebezhető volt, érdemes átnézni az adminisztrátori fiókokat, a módosított fájlokat és a naplókat is, gyanús jelek esetén pedig a szolgáltató vagy biztonsági szakember segítségét kérni. Korábban több ezer WordPress-oldalon találtak már kártevőt, ezért a biztonsági mentésről sem érdemes megfeledkezni.