کئی سائبر سیکیورٹی فرموں کے مطابق، ہیکرز ایسی ویب سائٹس میں گھس رہے ہیں جو مقبول بلاگنگ سافٹ ویئر ورڈپریس کے کمزور ورژن چلاتی ہیں۔ ایک اندازے کے مطابق پِیر تک کمزور ورڈپریس ویب سائٹس کی تعداد دسیوں ملین ہے۔
پچھلے ہفتے، ورڈپریس نے دو اہم حفاظتی خامیوں کی نشاندہی کی، ان لوگوں پر زور دیا جو اس کا سافٹ ویئر اپنی ویب سائٹس پر چلاتے ہیں اسے "فوری طور پر" اپ ڈیٹ کریں۔ کمزوریاں اتنی شدید ہیں کہ جہاں ممکن ہو ورڈپریس نے جبری اپڈیٹس کو فعال کیا۔ اس کے بعد سے، سائبرسیکیوریٹی کمپنیوں Patchstack، Hexastrake، اور WatchTowr نے سبھی کو خبردار کیا ہے کہ ہیکرز جنگل میں موجود کمزوریوں کا فائدہ اٹھا رہے ہیں، یعنی وہ ایسی ویب سائٹس پر قبضہ کر رہے ہیں جو ابھی تک WordPress کے حساس ورژن چلا رہی ہیں۔
یہ واضح نہیں ہے کہ انٹرنیٹ پر ورڈپریس سے چلنے والی کتنی ویب سائٹس خطرے میں ہیں، لیکن کچھ پڑھے لکھے اندازے لگانا ممکن ہے۔ ورڈپریس کے کمزور ورژن 6.9.0 سے 6.9.4 تک، اور 7.0.0 سے 7.0.1 تک ہیں۔ ورڈپریس کے سرکاری اعدادوشمار کے مطابق، 400 ملین سے زیادہ ویب سائٹس ہیں جو ان ناقص ورژنز کو چلاتی ہیں، حالانکہ یہ اعدادوشمار ممکنہ طور پر ان ویب سائٹس کی عکاسی نہیں کرتے ہیں جنہیں حال ہی میں پیچ کیا گیا ہے۔
سائبرسیکیوریٹی کنسلٹنٹ ڈینیئل کارڈ، جس نے ٹیک کرنچ کو بتایا کہ اس نے تقریباً 4200 ورڈپریس ویب سائٹس کا ایک نمونہ دیکھا، اندازہ ہے کہ 15% سے بھی کم کمزور ہیں۔ انٹرنیٹ پر ورڈپریس ویب سائٹس کی کل آبادی پر کارڈ کے پروجیکشن کا اطلاق کرتے ہوئے، کل تعداد اب بھی 90 ملین کے لگ بھگ ہوگی۔
محقق نے ورڈپریس کو خودکار اپ ڈیٹس کو آگے بڑھانے، کمزور ویب سائٹس کے خلاف حملوں کو روکنے کے ساتھ Cloudflare، اور سائبرسیکیوریٹی تحفظات جیسے ویب فائر والز کو محدود تعداد میں سائٹس کے لیے استعمال کرنے والی ویب سائٹس کا سہرا دیا جو فی الحال ہیک کی جا سکتی ہیں۔
Automattic کے ساتھ ساتھ WordPress.org، پروجیکٹ جو ورڈپریس کا اوپن سورس کوڈ تیار کرتا ہے، نے فوری طور پر تبصرہ کی درخواست کا جواب نہیں دیا۔
ایک اہم ورڈپریس بگ پایا گیا اور سائبر سیکیورٹی فرم سرچ لائٹ سائبر کے ایڈم کیوز نے اس کی اطلاع دی، جس نے اسے WP2Shell کا نام دیا۔ دوسرے بگ کے ساتھ جوڑا بنا کر، ہیکرز کمزور ویب سائٹس کا مکمل ریموٹ کنٹرول لے سکتے ہیں۔