Categories: NOTÍCIAS EM GERAL

Atualização do Plugin “Cápsula do Tempo” no WP Instigada Após Falha Crítica de Segurança

O plugin WordPress, com mais de 20.000 instalações ativas, facilita os backups do site e o gerenciamento de atualizações por meio de sistemas de versionamento de arquivos nativos da nuvem. 

No entanto, a falha permitiu que usuários não autorizados explorassem um mecanismo de autenticação quebrado, potencialmente obtendo acesso administrativo aos sites afetados.

A vulnerabilidade, descoberta por especialistas em segurança do Patchstack, resultou de um erro lógico no código plugin’, especificamente no arquivo wptc-cron-functions.php. Ao explorar essa falha, os invasores poderiam ignorar verificações críticas de autenticação, manipulando dados POST codificados em JSON para elevar seus privilégios e efetivamente fazer login como administradores de sites. 

“Ele permite que qualquer usuário não autenticado faça login no site como administrador com uma única solicitação,” Patchstack explicou. “O único pré-requisito é que alguém tenha configurado o plugin com uma ligação ao site wptimecapsule.com.”

Resposta do Desenvolvedor e Implementação de Patch

Esse problema foi relatado aos desenvolvedores de plugins em 3 de julho, que responderam rapidamente lançando a versão 1.22.20 dentro de seis horas após a notificação para mitigar a vulnerabilidade inicial.

No entanto, mais tarde foi observado que o patch inicial foi apenas parcialmente eficaz, como o método de comparação utilizado na correção ainda poderia potencialmente ser contornado. 

Posteriormente, a versão 1.22.21 foi lançada em 12 de julho, incorporando uma correção de segurança mais robusta envolvendo comparações de hash adicionais para evitar mais exploração.

De acordo com o Patchstack, o incidente ressalta a importância de protocolos de segurança rigorosos no desenvolvimento de plugins para o WordPress e outras plataformas. 

“Nós sempre recomendamos a aplicação de controle de acesso adequado e verificações de autorização ao escrever uma função que envolve a configuração da autorização de uma solicitação com base nas variáveis de entrada do usuário,” a empresa escreveu.

Os usuários do plugin WP Time Capsule são fortemente aconselhados a atualizar para a versão 1.22.21 ou posterior imediatamente para garantir que seus sites estejam protegidos.

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Share
Published by
Ninja

Recent Posts

Vulnerabilidade crítica no servidor MCP do GitHub permite acesso não autorizado a repositórios privados

Falha permite que invasores manipulem o agente de um usuário por meio de um problema…

7 dias ago

Suposto 0-Day da Fortinet está à venda em cantos obscuros da web

Um exploit de dia zero, dirigido aos firewalls FortiGate da Fortinet, foi descoberto à venda…

2 meses ago

Pesquisadores descobrem a família de malware Shelby que abusa do GitHub para comando e controle

A família SHELBY mostra um exemplo preocupante de malware moderno com design modular, sofisticado e…

2 meses ago

Hackers abusam de plugins MU do WordPress para esconder código malicioso

Hackers estão explorando o diretório mu-plugins do WordPress para injetar códigos maliciosos que não aparecem…

2 meses ago

Google lança duas novas ferramentas de IA para detectar golpes conversacionais em dispositivos Android

O Google implementou uma nova funcionalidade de "Detecção de Golpes" com inteligência artificial no aplicativo…

3 meses ago

APT28 aprimora técnicas de ofuscação com trojans HTA avançados

O grupo APT28, ligado à Rússia, está utilizando técnicas avançadas de ofuscação em seus ataques…

3 meses ago