Duas falhas críticas corrigidas recentemente no WordPress já estão sendo usadas por hackers para invadir sites que continuam sem atualização. Empresas de cibersegurança confirmaram que os ataques já estão em andamento.
As vulnerabilidades afetam versões específicas da plataforma e, quando combinadas, podem permitir que invasores assumam o controle remoto completo dos sites.
Ataques começaram poucos dias após a correção
O alerta foi emitido poucos dias depois de o WordPress disponibilizar correções para as duas falhas e recomendar que administradores atualizassem seus sites “imediatamente”. Em instalações compatíveis, a plataforma também ativou atualizações automáticas para acelerar a distribuição dos patches.
Empresas de pesquisa em cibersegurança, como Patchstack, Hexastrike e WatchTowr, identificaram que criminosos já exploram as vulnerabilidades contra sites que permanecem nas versões afetadas.
Quantos sites ainda podem estar expostos?
As falhas atingem as versões 6.9.0 a 6.9.4 e 7.0.0 a 7.0.1 do WordPress. Estatísticas oficiais da plataforma indicam que mais de 400 milhões de sites utilizavam essas versões, embora esse número provavelmente inclua instalações que já receberam a atualização.
O consultor de cibersegurança Daniel Card analisou uma amostra de aproximadamente 4.200 sites e concluiu que menos de 15% ainda estariam vulneráveis.
