NOTÍCIA

Falha de segurança no WordPress quase comprometeu 27% dos sites do mundo

A falha de execução remota de código foi encontrada em um webhook php dentro do api.wordpress.org

Falha de segurança no WordPress quase comprometeu 27% dos sites do mundo
Imagem: Redação iMasters

Quase 27% de todos os sites na Internet poderiam ter sido atingidos por uma vulnerabilidade de segurança que permitia que o servidor de atualização do núcleo do WordPress fosse comprometido, revelou o site The Register.

A falha de execução remota de código foi encontrada em um webhook php dentro do api.wordpress.org, que permite que os desenvolvedores forneçam um algoritmo de hashing de sua escolha para verificar se as atualizações de código são legítimas.

Matt Barry, líder de desenvolvimento da WordFence, descobriu que os atacantes podiam fornecer um algoritmo próprio de hashing como parte desse processo de verificação, permitindo que uma chave secreta compartilhada usasse força bruta em algumas horas.

[awprm urls=https://imasters.com.br/cms/wordpress/algumas-boas-praticas-no-desenvolvimento-de-sites-wordpress/ ,https://imasters.com.br/cms/wordpress/6-praticas-de-seguranca-para-wordpress/]

De acordo com o especialista, os sites afetados pela brecha poderiam estar comprometidos indefinidamente. Isso porque os atacantes poderiam desativar o recurso de atualização automática dos sites e impedir que uma eventual correção fosse baixada. Como o usual é mexer nesse tipo de configuração somente uma vez, seriam grandes as chances de os administradores nunca descobrirem que estavam com a funcionalidade desativada.

A falha foi relatada e corrigida ainda em setembro, mas Barry acredita que é importante que o mecanismo de atualizações automáticas implemente procedimentos de autenticação e validação do usuário, ou crackers poderão continuar encontrando uma nova forma de burlar o sistema e comprometer os sites WordPress.

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Ver perfil