O vulnerabilitate critică identificată în WordPress (CVE-2026-64638, cu un scor de gravitate de 8,9 din 10) amenință milioane de site-uri web și le oferă atacatorilor cibernetici posibilitatea de a prelua controlul total asupra serverelor, fără a avea nevoie de date de conectare, transmite DNSC.
Vulnerabilitatea apare chiar în pagina de conectare a platformei (wp-login.php). Aceasta le permite hackerilor să ruleze cod dăunător în browserul administratorului (atac de tip XSS), iar prin metoda numită XSS2Shell, aceștia pot prelua contul de administrator pentru a încărca module periculoase și a rula cod direct pe server.
Sunt afectate aproape toate versiunile platformei: atât seria recentă 7.0.x (până la 7.0.3), cât și versiunile mai vechi, precum 6.0.x, 5.x sau 4.7–4.9. Versiunile de WordPress mai vechi de 4.7 nu mai primesc remedieri de securitate și rămân vulnerabile.
Printre semnalele care indică un posibil atac se numără: cereri neobișnuite în pagina de conectare (cu nume ciudate de utilizator), activitate suspectă în WordPress REST API, utilizarea neașteptată a datelor de acces (Application Passwords), apariția unor conturi noi de administrator neautorizate și prezența unor fișiere PHP necunoscute în directoarele de pluginuri.
Echipele de securitate solicită actualizarea imediată a platformei WordPress la o versiune remediată, verificarea manuală a aplicării actualizării și analizarea jurnalelor de acces ale site-ului.
De asemenea, cadrul legal impune măsuri urgente: conform Legii 58/2023, orice persoană fizică sau juridică ce deține, administrează sau folosește un sistem informatic are obligația legală de a-i asigura securitatea cibernetică.
Te-ar putea interesa și: Cum poți depista rapid conținutul deepfake: Ghidul DNSC pentru identificarea manipulărilor AI
