NOTÍCIA

Novo bug é descoberto no WordPress

Em um teste, desenvolvedora interceptou um cookie de autenticação do CMS, colou-o em outro navegador e ganhou os poderes do usuário logado originalmente.

Novo bug é descoberto no WordPress
Imagem: Redação iMasters

Uma funcionária da EFF responsável por desenvolver recursos de criptografia para defender os usuários contra monitoramentos usou seu tempo de folga para fazer um teste simples: interceptar um cookie de autenticação do WordPressWordPress9 conteúdosAndroid push notifications com Quasar Framework, Firebase e integração com WordPressDev (Back & Front) · mai 2019Simplificando a acessibilidade de documentos: introduzindo a integração do ONLYOFFICE DocSpace com WordPress e DrupalDev (Back & Front) · abr 2024Como criar seu site WordPress com um único prompt de IA em minutos?Dev (Back & Front) · mar 2025Ver tudo em Dev (Back & Front) , e depois colá-lo em outro navegador.

Como resultado, assim que acessou o site no navegador em que colou o cookie, ela estava logada com todos os poderes do usuário que havia se autenticado originalmente e teve seu cookie interceptado.

Nesse caso, o acesso era administrativo, e ela pôde criar posts, removê-los, alterar configurações, mudar o e-mail para o qual são enviadas informações de mudança de senha, “trancar” o acesso do usuário original etc.

Todo WordPress que rodando em um servidor de hospedagem comum (sem https) está exposto a esse bug, e os usuários ficam particularmente vulneráveis quando usam uma rede Wi-Fi aberta ou redes públicas.

Os desenvolvedores prometem corrigir o problema na próxima versão.

Com informações de BR-Linux

Matérias especiais e reportagens conduzidas internamente pela Redação iMasters. Acompanhe no Twitter @imasters e no Instagram/Threads @portalimasters

Ver perfil