Falha em plugin do WordPress pode ter afetado 1,7 milhão de páginas
Ela foi encontrada no MailPoet, usado em páginas do WordPress para criar newsletters e responder automaticamente visitantes.
Pesquisadores da empresa de segurança Sucuri divulgaram ontem a descoberta de uma vulnerabilidade grave presente no plugin MailPoet, usado em páginas do WordPress↳WordPress9 conteúdosAndroid push notifications com Quasar Framework, Firebase e integração com WordPressDev (Back & Front) · mai 2019Simplificando a acessibilidade de documentos: introduzindo a integração do ONLYOFFICE DocSpace com WordPress e DrupalDev (Back & Front) · abr 2024Como criar seu site WordPress com um único prompt de IA em minutos?Dev (Back & Front) · mar 2025Ver tudo em Dev (Back & Front) → para criar newsletters e responder automaticamente visitantes e baixado aproximadamente 1,7 milhão de vezes. A falha atinge versões antigas do add-on e permite que invasores façam o upload de arquivos PHP no site, usando-o depois como “isca” para phishing e hospedar malware, por exemplo.
Segundo um post no blog da Sucuri, os desenvolvedores da extensão foram avisados com antecedência sobre a brecha. Ela foi corrigida na versão mais recente do MailPoet, a 2.6.7, e liberada pouco antes da publicação do alerta.
A empresa de segurança não revelou muitos detalhes técnicos sobre o problema. O texto diz apenas que essa vulnerabilidade acontecia devido a um erro dos desenvolvedores relacionado aos hooks “admin_init” – para eles, a função só era chamada por um administrador autenticado, e em páginas dentro do “/wp-admin”, o que não é verdade. Dessa forma, a funcionalidade do plugin ficava disponível para todos.
É recomendável que usuários com a aplicação ativa em seus sites a atualizem o quanto antes, o que pode ser feito neste link.
Com informações de Info








