Sari la conținut
wpdevel

Securitate WordPress

131 de potriviri cu vulnerabilități cunoscute pe un site WordPress din sectorul public

Am analizat 335 de scanări publice WordPress. Un caz instituțional critic a acumulat peste 130 de potriviri cu vulnerabilități cunoscute.

Imagine pentru articolul 131 de potriviri cu vulnerabilități cunoscute pe un site WordPress din sectorul public

Atacul ransomware asupra ANCPI din iulie 2026 nu a pornit, conform informațiilor tehnice publicate până acum, din WordPress. Vectorii indicați au fost servicii interne neactualizate, parole reutilizate, segmentare insuficientă și acces extins la infrastructura de virtualizare.

Incidentul ridică însă o întrebare mai largă: cât de bine sunt întreținute sistemele publice vizibile direct pe internet?

În perioada 24–29 iulie 2026, utilizatorii scannerului public wpdevel.ro au inițiat 335 de verificări de securitate. După consolidarea variantelor evidente ale acelorași adrese, setul conține 251 de domenii distincte. Pentru 122 dintre ele, scannerul a găsit cel puțin o potrivire între o versiune WordPress, un plugin sau o temă detectabilă public și catalogul curent de vulnerabilități.

Procentul brut este de 48,6%, dar nu reprezintă rata site-urilor vulnerabile din România. Domeniile au fost introduse de vizitatorii scannerului, nu alese aleatoriu. Este un eșantion autoselectat, în care oamenii tind să verifice site-uri despre care au deja suspiciuni.

Chiar și cu această limitare, semnalele observate pe site-uri din sectorul public sunt suficient de grave încât să nu poată fi ignorate.

Cazul care ar trebui să declanșeze o verificare urgentă

Cel mai îngrijorător rezultat confirmat cu un grad ridicat de încredere aparține site-ului oficial al unei autorități publice județene importante. Nu publicăm numele sau adresa instituției cât timp problemele semnalate nu au fost remediate.

Site-ul declara explicit, prin meta generator, o versiune WordPress din ramura 5.8. Scannerul a identificat 15 componente publice și 131 de potriviri în catalogul de vulnerabilități. Aproape toate proveneau din versiuni vechi ale pluginurilor detectabile direct în resursele paginii.

Distribuția era amplă:

  • un constructor vizual genera 33 de potriviri;
  • un plugin pentru galerii foto genera 25;
  • o extensie a constructorului vizual genera 22;
  • un modul de prezentări animate genera 16;
  • versiunea premium a constructorului genera alte 13;
  • un plugin pentru tabele genera 11;
  • alte componente pentru formulare, newsletter și navigație completau totalul.

Înregistrările includeau scoruri CVSS de până la 9,1. Acest număr descrie severitatea maximă din catalog, nu dovedește că site-ul a fost atacat sau că fiecare problemă poate fi exploatată în configurația actuală.

Totuși, combinația contează: o ramură WordPress veche, multe pluginuri rămase în urmă și peste o sută de potriviri cunoscute pe site-ul unei autorități cu vizibilitate publică ridicată. Nu mai vorbim despre un update amânat câteva zile, ci despre lipsa unui proces operațional de mentenanță.

Un asemenea site poate publica hotărâri, comunicate, documente și legături către servicii pentru cetățeni. Dacă ar fi compromis, impactul nu s-ar limita la aspectul paginii. Ar putea fi folosit pentru informații false, redirecționări frauduloase, fișiere malițioase, furtul conturilor editoriale sau campanii de phishing care beneficiază de încrederea domeniului oficial.

Nu afirmăm că acest lucru s-a întâmplat. Spunem că semnalele publice justifică o verificare urgentă, cu acces autorizat la server, administrare, fișiere și loguri.

Nu este un caz izolat

Scannerul a semnalat și alte site-uri asociate administrației locale, serviciilor publice și instituțiilor sociale:

  • mai multe instalări au expus semnale compatibile cu ramuri WordPress foarte vechi;
  • un site instituțional a declarat în feed o versiune din ramura 5.2 și a acumulat aproape 80 de potriviri;
  • trei site-uri publice au depășit fiecare 180 de potriviri, deși versiunea lor a fost dedusă din asset-uri și necesită confirmare administrativă;
  • un alt site avea WordPress Core actualizat, dar pluginurile detectabile public acumulau 17 potriviri.

Ultimul exemplu este important: actualizarea WordPress Core nu rezolvă automat riscurile din pluginuri și teme. Întregul lanț trebuie întreținut.

Nu nominalizăm aceste domenii înainte de remediere. Publicarea unei liste cu ținte și componente învechite ar adăuga risc fără să ajute instituțiile să rezolve problema.

Ce înseamnă 131 de potriviri

Un scanner extern nu este un test de penetrare. Numărul este rezultatul comparării versiunilor observate cu istoricul vulnerabilităților cunoscute.

  • O singură componentă foarte veche poate corespunde multor probleme publicate ulterior.
  • Aceeași componentă poate avea mai multe CVE-uri sau înregistrări distincte.
  • Existența unei potriviri nu dovedește că problema este exploatabilă în configurația concretă.
  • Un firewall sau un patch local poate reduce riscul fără să schimbe versiunea afișată public.
  • În sens invers, ascunderea versiunii nu dovedește că site-ul este sigur.

Formularea corectă este „potriviri cu vulnerabilități cunoscute”, nu „breșe confirmate” și cu atât mai puțin „site-uri sparte”.

Numărul rămâne însă relevant pentru prioritizare. Un domeniu oficial cu peste 130 de potriviri trebuie verificat înaintea unui site cu un singur semnal minor, chiar dacă niciunul dintre rezultate nu constituie singur dovada unei compromiteri.

Legătura reală cu lecția ANCPI

Incidentul ANCPI nu demonstrează că WordPress este nesigur. Demonstrează că un serviciu neactualizat poate deveni punctul de intrare într-o infrastructură mai mare atunci când lipsesc barierele interne.

Pentru orice site public trebuie puse întrebări simple:

  • rulează pe un server izolat de sistemele interne?
  • folosește conturi și parole diferite?
  • are acces la baze de date, fișiere sau servicii care nu îi sunt necesare?
  • există autentificare cu doi factori pentru administratori?
  • sunt logurile monitorizate?
  • backupurile sunt externe și pot fi restaurate?
  • există o persoană sau o firmă responsabilă explicit de actualizări?

Un WordPress compromis și bine izolat poate rămâne un incident limitat. Același WordPress, conectat la alte servicii și administrat cu parole reutilizate, poate deveni începutul unui incident instituțional.

Ce nu verifică scanarea wpdevel.ro

Scannerul face numai cereri HTTP publice și nu încearcă să exploateze site-ul. Observă WordPress Core, pluginuri și teme care își expun numele și versiunea în HTML, feed, REST API sau resurse statice. Compară apoi componentele cu un catalog de vulnerabilități actualizat zilnic.

Nu poate verifica:

  • dacă serverul a fost deja compromis;
  • utilizatorii și rolurile din administrare;
  • parolele și autentificarea cu doi factori;
  • versiunea PHP, baza de date și sistemul de operare;
  • integritatea fișierelor;
  • existența și restaurarea backupurilor;
  • segmentarea față de rețeaua internă;
  • patch-uri aplicate local;
  • eficiența completă a unui firewall.

Rezultatul este un semnal de triere. Confirmarea necesită un audit tehnic realizat cu acordul administratorului.

Ce ar trebui să facă instituțiile

Primul pas este inventarul: cine deține site-ul, cine îl administrează, unde este găzduit, ce componente rulează și cine răspunde când apare o alertă.

Procesul de remediere trebuie să includă:

  1. backup complet, extern și testat prin restaurare;
  2. clonarea site-ului într-un mediu de staging;
  3. actualizarea WordPress Core, a temei și a pluginurilor;
  4. înlocuirea componentelor abandonate;
  5. eliminarea pluginurilor și conturilor nefolosite;
  6. autentificare cu doi factori pentru administratori;
  7. rotirea parolelor și interzicerea reutilizării lor;
  8. izolarea site-ului de infrastructura internă;
  9. monitorizarea autentificărilor, fișierelor și traficului;
  10. o procedură clară de răspuns la incidente.

Pentru un site vechi, actualizarea directă în producție poate provoca indisponibilitate. Riscul migrării trebuie gestionat prin staging și teste, nu folosit ca motiv pentru amânarea nelimitată.

Publicare responsabilă

Nu publicăm numele instituțiilor, versiunile complete ale tuturor componentelor, parole, căi interne, date personale sau instrucțiuni de exploatare. Rezultatele importante trebuie comunicate direct administratorilor, împreună cu data verificării, metoda de detectare și limitele ei.

După remediere, o reverificare poate arăta dacă semnalele au dispărut. Abia atunci poate fi utilă prezentarea nominală a unui caz, cu acordul sau răspunsul instituției și cu accent pe lecțiile învățate.

Scopul nu este o listă a rușinii. Scopul este să facem vizibilă o problemă operațională: site-uri lansate ca proiecte și apoi lăsate ani întregi fără proprietar tehnic, buget de mentenanță și răspundere clară.

Concluzie

Atacul ANCPI nu este un hack WordPress, dar arată cât de mare poate deveni impactul unei infrastructuri neactualizate și slab segmentate. Scanările wpdevel.ro nu demonstrează compromiterea site-urilor analizate.

Ele demonstrează însă că un site oficial important expune public o combinație de componente suficient de vechi pentru a genera peste 130 de potriviri cu vulnerabilități cunoscute. Acesta nu este un detaliu tehnic minor. Este un avertisment care trebuie verificat și tratat.

Oricine poate rula gratuit o verificare externă de securitate WordPress. Pentru confirmare este necesar un audit cu acces autorizat la administrare, server, loguri și backupuri.

Surse și metodologie

Vrei să verifici dacă site-ul tău este expus?

Rulează gratuit scanarea de securitate. Dacă apar riscuri sau versiuni ascunse, continuăm cu un audit tehnic.

131 de potriviri cu vulnerabilități cunoscute pe un site WordPress din sectorul public