Falha crítica em plugin do WordPress permite sequestro de sites
Com a brecha, criminosos podem modificar o banco do site afetado remotamente e ganhar acesso e controle do site, sem a necessidade de autenticação de conta.

A empresa de segurança Sucuri descobriu uma falha de segurança crítica no plugin do WordPress↳WordPress9 conteúdosAndroid push notifications com Quasar Framework, Firebase e integração com WordPressDev (Back & Front) · mai 2019Simplificando a acessibilidade de documentos: introduzindo a integração do ONLYOFFICE DocSpace com WordPress e DrupalDev (Back & Front) · abr 2024Como criar seu site WordPress com um único prompt de IA em minutos?Dev (Back & Front) · mar 2025Ver tudo em Dev (Back & Front) → Custom Contact Forms. Com a brecha, criminosos podem modificar o banco do site afetado remotamente e ganhar acesso e controle do site, sem a necessidade de autenticação de conta.
Os desenvolvedores do plugin, que permite de proprietários de sites personalizem o formulário de contato, foram notificados, mas só começaram a resolver o caso quando a equipe de segurança do WordPress tomou conhecimento do problema.
Todas as versões do plugin são afetadas, exceto a mais recente (5.1.0.4), e usuários são aconselhados a atualizar o mais rápido possível. Dada à indiferença da equipe do Custom Contact Forms, a opção de trocá-lo por outro plugin de personalização de formulário, como o Gravity Forms, deve ser considerada.
O Custom Contact Form foi baixado mais de 600 mil vezes. Se apenas metade desses usuários ativamente o utilizarem, haverá uma quantidade considerável de sites WordPress vulneráveis.
Com informações de Help Net Security







