1. TugaTech » Software » Noticias de Software
  Login     Registar    |                      

Siga-nos


wordpress em fundo vermelho

Múltiplos complementos premium da fornecedora ShapedPlugin para a plataforma de gestão de conteúdos WordPress foram alvo de um sofisticado ataque na cadeia de fornecimento. O incidente distribuiu código malicioso aos clientes pagantes através do sistema oficial de atualizações da própria fabricante.

Segundo uma análise detalhada publicada pela Wordfence, o malware implementado desta forma instala uma ferramenta falsa que imita os componentes do sistema WooCommerce. O objetivo principal passa por roubar credenciais e garantir aos criminosos capacidades remotas para escrever ficheiros no servidor das vítimas.

Impacto nos componentes pagos

A ShapedPlugin é conhecida por desenvolver componentes de interface e ferramentas de apresentação de conteúdos, contando com mais de 400 mil instalações ativas globais nas suas opções gratuitas. No entanto, este incidente de segurança afetou exclusivamente três das suas extensões pagas: o Product Slider Pro para WooCommerce (versões anteriores à 3.5.4), o Real Testimonials Pro 3.2.5 e o Smart Post Show Pro (versões anteriores à 4.0.2).

O código informático malicioso foi injetado nas compilações profissionais da empresa a 21 de maio, sendo que os primeiros relatos de clientes sobre atualizações suspeitas começaram a surgir a 10 de junho. Os investigadores de segurança confirmaram a quebra a 12 de junho, e a editora acabou por reconhecer formalmente o problema poucos dias depois, a 16 de junho.

Roubo de credenciais e recomendações

A análise revela que os pacotes infetados contêm um ficheiro de carregamento que é ativado assim que o administrador acede ao painel de controlo do site. A partir daí, o código entra em contacto com um servidor de comando, descarrega a ameaça principal e instala-se silenciosamente com nomes dissimulados. O código falso tenta capturar ativamente palavras-passe de administradores, chaves de acesso, segredos de autenticação em dois passos de outras ferramentas de segurança e dados de encomendas dos últimos três meses.

Os investigadores acreditam que os piratas informáticos comprometeram o processo de compilação de software da ShapedPlugin, uma vez que as versões públicas alojadas nos repositórios oficiais continuam limpas. A vulnerabilidade principal está a ser seguida sob a identificação CVE-2026-10735.

A empresa fabricante já disponibilizou correções de segurança. Os administradores de sites afetados devem proceder à atualização imediata dos componentes, repor todas as palavras-passe, regenerar os códigos de segurança em dois passos e rever cuidadosamente as listas de utilizadores para detetar adições não autorizadas.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech