Empresas de segurança cibernética emitiram um alerta urgente: invasores estão explorando ativamente vulnerabilidades recentes no WordPress para assumir o controle de sites desatualizados. A estimativa é de que dezenas de milhões de endereços na web ainda estejam vulneráveis.
O que aconteceu?
Na última semana, o WordPress disponibilizou atualizações urgentes para corrigir duas brechas graves de segurança.
Uma dessas falhas, batizada de WP2Shell, permite que hackers tomem o controle remoto total do site quando combinada com outra vulnerabilidade do sistema.
Devido à gravidade do problema, a plataforma ativou atualizações automáticas forçadas sempre que possível. No entanto, especialistas confirmaram que ataques reais já estão acontecendo contra páginas que ainda não receberam a correção.
Quem está em risco?
As versões afetadas do WordPress incluem:
- Linha 6.9: da versão 6.9.0 até a 6.9.4
- Linha 7.0: da versão 7.0.0 até a 7.0.1
Embora existam mais de 400 milhões de sites rodando essas versões, estimativas apontam que cerca de 15% deles (aproximadamente 90 milhões) continuam desprotegidos. O número de invasões só não foi maior devido às atualizações automáticas, ao uso de firewalls e à proteção oferecida por serviços de hospedagem e segurança de rede, como a Cloudflare.
O que fazer agora?
Se você gerencia um site criado no WordPress, a recomendação é clara: atualize o sistema imediatamente para a versão mais recente. Sites hospedados diretamente em serviços gerenciados (como o WordPress.com) já foram corrigidos automaticamente e estão seguros.