Falha de segurança no WordPress quase comprometeu 27% dos sites do mundo
A falha de execução remota de código foi encontrada em um webhook php dentro do api.wordpress.org

Quase 27% de todos os sites na Internet poderiam ter sido atingidos por uma vulnerabilidade de segurança que permitia que o servidor de atualização do núcleo do WordPress↳WordPress9 conteúdosAndroid push notifications com Quasar Framework, Firebase e integração com WordPressDev (Back & Front) · mai 2019Simplificando a acessibilidade de documentos: introduzindo a integração do ONLYOFFICE DocSpace com WordPress e DrupalDev (Back & Front) · abr 2024Como criar seu site WordPress com um único prompt de IA em minutos?Dev (Back & Front) · mar 2025Ver tudo em Dev (Back & Front) → fosse comprometido, revelou o site The Register.
A falha de execução remota de código foi encontrada em um webhook php dentro do api.wordpress.org, que permite que os desenvolvedores forneçam um algoritmo de hashing de sua escolha para verificar se as atualizações de código são legítimas.
Matt Barry, líder de desenvolvimento da WordFence, descobriu que os atacantes podiam fornecer um algoritmo próprio de hashing como parte desse processo de verificação, permitindo que uma chave secreta compartilhada usasse força bruta em algumas horas.
[awprm urls=https://imasters.com.br/cms/wordpress/algumas-boas-praticas-no-desenvolvimento-de-sites-wordpress/ ,https://imasters.com.br/cms/wordpress/6-praticas-de-seguranca-para-wordpress/]
De acordo com o especialista, os sites afetados pela brecha poderiam estar comprometidos indefinidamente. Isso porque os atacantes poderiam desativar o recurso de atualização automática dos sites e impedir que uma eventual correção fosse baixada. Como o usual é mexer nesse tipo de configuração somente uma vez, seriam grandes as chances de os administradores nunca descobrirem que estavam com a funcionalidade desativada.
A falha foi relatada e corrigida ainda em setembro, mas Barry acredita que é importante que o mecanismo de atualizações automáticas implemente procedimentos de autenticação e validação do usuário, ou crackers poderão continuar encontrando uma nova forma de burlar o sistema e comprometer os sites WordPress.








