Novo bug é descoberto no WordPress
Em um teste, desenvolvedora interceptou um cookie de autenticação do CMS, colou-o em outro navegador e ganhou os poderes do usuário logado originalmente.

Uma funcionária da EFF responsável por desenvolver recursos de criptografia para defender os usuários contra monitoramentos usou seu tempo de folga para fazer um teste simples: interceptar um cookie de autenticação do WordPress↳WordPress9 conteúdosAndroid push notifications com Quasar Framework, Firebase e integração com WordPressDev (Back & Front) · mai 2019Simplificando a acessibilidade de documentos: introduzindo a integração do ONLYOFFICE DocSpace com WordPress e DrupalDev (Back & Front) · abr 2024Como criar seu site WordPress com um único prompt de IA em minutos?Dev (Back & Front) · mar 2025Ver tudo em Dev (Back & Front) →, e depois colá-lo em outro navegador.
Como resultado, assim que acessou o site no navegador em que colou o cookie, ela estava logada com todos os poderes do usuário que havia se autenticado originalmente e teve seu cookie interceptado.
Nesse caso, o acesso era administrativo, e ela pôde criar posts, removê-los, alterar configurações, mudar o e-mail para o qual são enviadas informações de mudança de senha, “trancar” o acesso do usuário original etc.
Todo WordPress que rodando em um servidor de hospedagem comum (sem https) está exposto a esse bug, e os usuários ficam particularmente vulneráveis quando usam uma rede Wi-Fi aberta ou redes públicas.
Os desenvolvedores prometem corrigir o problema na próxima versão.
Com informações de BR-Linux







