Alertă pentru milioane de site-uri WordPress. O vulnerabilitate critică este deja exploatată de hackeri, iar AI-ul ar fi accelerat atacurile
Administratorii site-urilor WordPress ar trebui să instaleze imediat cele mai recente actualizări de securitate. La doar câteva ore după publicarea patch-urilor oficiale, atacatorii au început deja să exploateze două vulnerabilități care, folosite împreună, permit preluarea completă a controlului asupra unui site fără ca hackerii să fie nevoiți să se autentifice.
Specialiștii în securitate avertizează că situația este deosebit de gravă deoarece exploit-urile au devenit publice aproape imediat, iar inteligența artificială ar fi contribuit la reproducerea rapidă a atacurilor. În doar câteva ore, internetul era deja scanat automat pentru identificarea site-urilor vulnerabile, scrie The Register.
Două vulnerabilități care, împreună, permit compromiterea unui site WordPress
Problema afectează versiunile recente ale WordPress și implică două vulnerabilități distincte. Prima, identificată drept CVE-2026-60137, este o vulnerabilitate de tip SQL Injection, clasificată cu severitate medie. Cea de-a doua, CVE-2026-63030, este considerată critică și afectează modul în care WordPress gestionează anumite solicitări prin REST API.
Separat, cele două probleme sunt dificil de exploatat. Însă atunci când sunt combinate, ele permit executarea de cod la distanță (Remote Code Execution), fără ca atacatorul să dețină un cont pe site.
Cu alte cuvinte, un hacker poate obține control asupra unui site vulnerabil fără să cunoască parola administratorului și fără să folosească pluginuri sau configurații speciale.
Atacurile au început la câteva ore după lansarea actualizării
Potrivit cercetătorilor de la watchTowr, exploit-urile au început să circule imediat după publicarea detaliilor tehnice privind vulnerabilitățile.
În primele ore de sâmbătă au fost observate atacuri automate care încercau inițial să extragă parole criptate și alte informații sensibile. După apariția unor exemple publice de exploatare, atacatorii au trecut la compromiterea completă a serverelor.
Specialiștii spun că au înregistrat zeci de mii de tentative automate împotriva site-urilor WordPress din întreaga lume și au identificat peste o sută de conturi de administrator create ilegal de grupări diferite de atacatori.
În multe cazuri, după obținerea accesului, hackerii au instalat pluginuri malițioase pentru a păstra controlul asupra site-ului, a fura credențiale sau pentru a descărca alte programe periculoase care extind compromiterea sistemului.
Cercetătorii spun că inteligența artificială a accelerat apariția exploit-urilor
Jake Knott, cercetător principal la watchTowr, afirmă că modelele moderne de inteligență artificială au redus dramatic timpul necesar pentru analizarea vulnerabilităților.
Potrivit acestuia, imediat după publicarea informațiilor tehnice, reproducerea exploit-urilor a devenit o chestiune de minute pentru cei care folosesc instrumente AI performante. Acest lucru explică viteza cu care codul de atac a început să circule pe internet și să fie utilizat împotriva site-urilor vulnerabile.
Mai multe firme de securitate au confirmat că până la sfârșitul weekendului existau deja peste douăzeci de variante diferite de exploit publicate online.
Ce versiuni WordPress sunt afectate și ce trebuie să faci
Vulnerabilitățile afectează în principal WordPress 6.9, unde ambele probleme sunt prezente. Acestea au fost remediate în versiunea 6.9.5.
Seria WordPress 6.8 este afectată doar de vulnerabilitatea SQL Injection, iar actualizarea 6.8.6 rezolvă problema. De asemenea, dezvoltatorii au confirmat că și WordPress 7.1 Beta 1 este vulnerabil, remedierea fiind inclusă în Beta 2. Versiunile mai vechi de WordPress 6.8 nu sunt afectate de aceste vulnerabilități.
Echipa WordPress recomandă instalarea imediată a actualizărilor și a activat inclusiv actualizările automate pentru site-urile eligibile. Totuși, experții avertizează că simpla instalare a patch-urilor nu este suficientă dacă site-ul a fost deja compromis.
Administratorii sunt sfătuiți să verifice existența unor conturi noi de administrator, pluginuri necunoscute, fișiere suspecte sau alte modificări neautorizate. Dacă actualizarea a fost amânată până după weekend, există riscul ca site-ul să fi fost deja compromis înainte de instalarea patch-ului.