Popüler blog yazılımı WordPress'in güncellenmemiş sürümlerini kullanan web siteleri, siber saldırganların hedefi haline geldi. Güvenlik firmalarının raporlarına göre, yüz milyonlarca web sitesinin bu açıklar nedeniyle risk altında olduğu tahmin ediliyor.
KRİTİK GÜVENLİK AÇIKLARI KÖKÜNE KADAR İSTİSMAR EDİLİYOR
Geçtiğimiz hafta WordPress tarafından iki kritik güvenlik açığı kapatılarak, yazılımı kullananların "derhal" güncelleme yapmaları tavsiye edilmişti. Ancak bu uyarılar yeterli olmadı. Açıkların ciddiyeti o kadar büyük ki, WordPress mümkün olan yerlerde zorunlu güncellemeleri devreye soktu. Buna rağmen, Patchstack, Hexastrike ve WatchTowr gibi siber güvenlik şirketleri, saldırganların bu açıkları "gerçek dünyada" kullandığını, yani hala savunmasız sürümleri çalıştıran siteleri ele geçirdiğini bildirdi.
SAYILAR ŞAŞIRTICI, RİSK GERÇEK
İnternette kaç adet WordPress tabanlı sitenin risk altında olduğu tam olarak bilinmese de, bazı tahminler mevcut. Güvenlik açığı bulunan sürümler 6.9.0 ile 6.9.4 ve 7.0.0 ile 7.0.1 arasındaki sürümler. WordPress'in resmi istatistiklerine göre bu açıkları barındıran 400 milyondan fazla web sitesi bulunuyor. Ancak bu rakamlar, yakın zamanda yamalanan siteleri tam olarak yansıtmayabilir. Bir siber güvenlik danışmanı tarafından incelenen yaklaşık 4.200 WordPress sitesi örneğinde, %15'ten azının savunmasız olduğu tahmin ediliyor. Bu projeksiyonu internetteki toplam WordPress sitesi popülasyonuna uygularsak, sayı hala yaklaşık 90 milyona ulaşabilir. Bu durum, otomatik güncellemeleri hızlandıran WordPress'in yanı sıra, saldırıları engelleyen Cloudflare ve web güvenlik duvarları gibi önlemler kullanan sitelerin sayısının sınırlı olmasının bir sonucu.

