Неотдавнашно проучване разкри, че повече от 70% от публично достъпните уебсайтове на WordPress работят с остарели версии на PHP, което значително увеличава излагането им на кибератаки.

Констатациите подчертават нарастваща пропаст в сигурността на глобалната уеб екосистема, където милиони сайтове разчитат на остаряващи бекенд технологии въпреки наличността на редовни актуализации за сигурност.

WordPress, който захранва над 40% от интернет, зависи силно от PHP като основен език на ниво сървър. Докато самата платформа продължава да пуска актуализации, версиите на PHP в бекенда често остават пренебрегнати.

Въз основа на данни от над 316 000 WordPress инстанции с видима информация за версията, само около 30% работят с поддържана, актуална версия на PHP. Останалата част работят с версии, които вече са достигнали края на жизнения си цикъл, включително PHP 7.4, чиято поддръжка с актуализации за сигурност спря през ноември 2022 г. Този дисбаланс създава критичен риск за сигурността.

Докато собствениците на сайтове поддържат ядрото на WordPress сравнително актуализирано, остарелите PHP версии все още могат да изложат системите на известни уязвимости, включително грешки за отдалечено изпълнение на код (RCE) и проблеми с заобикаляне на автентикацията.

Нападателите активно сканират интернет за подобни слабости, превръщайки непачнатите системи в лесни мишени. Един от забележителните примери за тази среда на заплахи е текущата кампания за дефейсмент „Hacked by MR.GREEN“. Изследователите са наблюдавали над 900 компрометирани уебсайта, повечето от които работещи под WordPress, при които легитимното съдържание е заменено със съобщения от хакерите.

Широкото използване на плъгини в WordPress допълнително усложнява проблема. Плъгините разширяват функционалността, но също така въвеждат допълнителна повърхност за атака. Много администратори отлагат актуализациите на PHP поради опасения от несъвместимост и прекъсване на работата на сайта, което обаче компрометира дългосрочната сигурност. Експертите подчертават, че поддържането на актуален бекенд е също толкова важно, колкото и обновяването на темите и плъгините.