WordPress 2.8.4 está vulnerável a ataque
A versão 2.8.4 do WordPress↳WordPress9 conteúdosAndroid push notifications com Quasar Framework, Firebase e integração com WordPressDev (Back & Front) · mai 2019Simplificando a acessibilidade de documentos: introduzindo a integração do ONLYOFFICE DocSpace com WordPress e DrupalDev (Back & Front) · abr 2024Como criar seu site WordPress com um único prompt de IA em minutos?Dev (Back & Front) · mar 2025Ver tudo em Dev (Back & Front) → está vulnerável a um ataque, que pode levar o servidor onde ele está instalado à exaustão de recursos.
A falha explorada encontra-se no arquivo wp-trackback.php e pode deixar o WordPress consumindo recursos do servidor indefinidamente.
O problema desse ataque é que, quando percebido, não há meios de acessar o servidor para pará-lo, uma vez que o load estará altíssimo.
De acordo com o site BRPoint, a lista wp-hackers disponibilizou dicas de um plugin em http://fullthrottledevelopment.com/wordpress-plugin-to-stop-trackback-dos-attacks ou uma alteração no seu tema (que faz a mesma coisa que o plugin). A alteração do tema requer o seguinte código:
PLAIN TEXT<br />PHP: <br />function ft_stop_trackback_dos_attacks(){<br /> global $pagenow;<br /> if ( 'wp-trackback.php' == $pagenow ){<br /> // DoS attack fix.<br /> if ( isset($_POST['charset']) ){<br /> $charset = $_POST['charset'];<br /> if ( strlen($charset)> 50 ) { die; }<br /> }<br /> }<br />}<br />add_action('init','ft_stop_trackback_dos_attacks');A solução acima pode não ser viável para quem tem um ou vários servidores com várias instalações do WordPress. Assim, uma saída é bloquear o acesso ao arquivo wp-trackback.php no servidor.
Para quem usa Apache, basta colocar as linhas abaixo no final do arquivo de configuração global (ex.: apache2.conf):
PLAIN TEXT<br />CODE: <br /><Files ~ "wp-trackback.php"><br /> Order allow,deny<br /> Deny from all<br /></Files>Já quem utiliza usa Lighttpd deve colocar as linhas abaixo no final do arquivo de configuração
global (ex.: lighttpd.conf):
PLAIN TEXT<br />CODE: <br />$HTTP["url"] =~ "^/wp-trackback.php" {<br /> url.access-deny = ( "" )<br />}Via BRPoint







