Aanvallers misbruiken beveiligingslekken in WordPress-websites

Hackers vallen websites aan die nog kwetsbare versies van WordPress gebruiken. Door twee onlangs gedichte lekken kunnen aanvallers volledige controle over een website krijgen.

Het WordPress-logo symboliseert de kwetsbare websites die door hackers worden aangevallen
Het WordPress-logo symboliseert de kwetsbare websites die door hackers worden aangevallen · Beeld: Netgebeurd (AI-illustratie)

Hackers maken actief misbruik van twee kritieke beveiligingslekken in WordPress. Websites die nog niet zijn bijgewerkt, kunnen daardoor worden overgenomen. WordPress heeft vorige week beveiligingsupdates uitgebracht en waar mogelijk automatisch geïnstalleerd.

De kwetsbaarheden treffen WordPress-versies 6.9.0 tot en met 6.9.4 en 7.0.0 tot en met 7.0.1. Beveiligingsbedrijven Patchstack, Hexastrike en WatchTowr hebben vastgesteld dat aanvallers de fouten al inzetten tegen websites. Het is niet bekend hoeveel sites nog kwetsbaar zijn.

Mogelijk tientallen miljoenen sites

WordPress registreerde eerder meer dan 400 miljoen websites die een van de betrokken versies draaiden. Dat aantal houdt waarschijnlijk geen rekening met websites die inmiddels een update hebben gekregen. Cybersecurityconsultant Daniel Card onderzocht een steekproef van ongeveer 4.200 WordPress-sites en schat dat minder dan 15 procent nog kwetsbaar is.

Als die schatting geldt voor alle WordPress-websites, gaat het nog altijd om ongeveer 90 miljoen sites. Automatische updates van WordPress, blokkades door Cloudflare en webfirewalls hebben het aantal bereikbare kwetsbare websites mogelijk beperkt. Toch blijven vooral sites zonder recente updates of aanvullende beveiliging een doelwit.

Volledige toegang mogelijk

Een van de lekken is ontdekt door Adam Kues van beveiligingsbedrijf Searchlight Cyber. De kwetsbaarheid kreeg de naam WP2Shell. In combinatie met het tweede lek kunnen aanvallers op afstand volledige controle over een kwetsbare website krijgen.

Met zulke toegang kunnen aanvallers onder meer de inhoud van een site aanpassen, schadelijke software plaatsen of gegevens van bezoekers en beheerders proberen te bemachtigen. Beheerders van WordPress-sites wordt aangeraden na te gaan welke versie zij gebruiken en direct te updaten naar een veilige versie. Ook het controleren van beheerdersaccounts, geïnstalleerde plugins en recente wijzigingen kan helpen om een mogelijke inbraak te ontdekken.

Lees ook