Falha em plugin do WordPress pode ter afetado 1,7 milhão de páginas
Ela foi encontrada no MailPoet, usado em páginas do WordPress para criar newsletters e responder automaticamente visitantes.
Pesquisadores da empresa de segurança Sucuri divulgaram ontem a descoberta de uma vulnerabilidade grave presente no plugin MailPoet, usado em páginas do WordPress para criar newsletters e responder automaticamente visitantes e baixado aproximadamente 1,7 milhão de vezes. A falha atinge versões antigas do add-on e permite que invasores façam o upload de arquivos PHP no site, usando-o depois como “isca” para phishing e hospedar malware, por exemplo.
Segundo um post no blog da Sucuri, os desenvolvedores da extensão foram avisados com antecedência sobre a brecha. Ela foi corrigida na versão mais recente do MailPoet, a 2.6.7, e liberada pouco antes da publicação do alerta.
A empresa de segurança não revelou muitos detalhes técnicos sobre o problema. O texto diz apenas que essa vulnerabilidade acontecia devido a um erro dos desenvolvedores relacionado aos hooks “admin_init” – para eles, a função só era chamada por um administrador autenticado, e em páginas dentro do “/wp-admin”, o que não é verdade. Dessa forma, a funcionalidade do plugin ficava disponível para todos.
É recomendável que usuários com a aplicação ativa em seus sites a atualizem o quanto antes, o que pode ser feito neste link.
Com informações de Info







