1. TugaTech » Software » Noticias de Software
  Login     Registar    |                      

Siga-nos


Wordpress logo em vermelho

Uma vulnerabilidade crítica descoberta no popular plugin Ultimate Member deixa milhares de sites em risco de controlo total por terceiros. Segundo os dados avançados pela equipa de segurança da Wordfence, a falha afeta perto de 200 mil instalações ativas desta ferramenta para o sistema de gestão de conteúdos mais usado em Portugal. O problema reside na exposição indevida de ligações de reposição de palavras-passe, abrindo a porta para que perfis de administração sejam capturados sem deixar rasto.

Como funciona o mecanismo desta invasão

O Ultimate Member é amplamente utilizado por gestores de páginas web para criar comunidades, diretórios de utilizadores e portais restritos. A natureza da falha avaliada com uma pontuação de gravidade de 8.8 em 10 exige que o atacante tenha um nível prévio de acesso, como permissões de contribuidor.

Uma vez autenticado, o indivíduo mal-intencionado consegue explorar três brechas lógicas encadeadas. Primeiro, engana o sistema para tratar publicações comuns como diretórios de membros. Depois, contorna as restrições normais dos metadados protegidos do WordPress. Finalmente, a ausência de validação de campos permite pedir dados internos confidenciais.

Atualização imediata trava o acesso ilegítimo

O resultado deste encadeamento de erros é devastador para a privacidade e segurança da infraestrutura. A extensão devolve o URL de redefinição de segurança diretamente ao atacante, algo que devia ser estritamente privado e enviado apenas para o endereço de e-mail do titular. Com este link na sua posse, basta redefinir as credenciais de qualquer utilizador presente no diretório, incluindo os administradores que controlam o núcleo do site.

Para quem administra projetos digitais baseados nesta solução, a mitigação passa por uma ação rápida e definitiva. A equipa de desenvolvimento já lançou a versão 2.12.0, que introduz uma validação muito mais rigorosa em torno do processamento de diretórios e dos campos de dados permitidos. Se o teu site depende desta plataforma de membros, aplicar a atualização mais recente é o único passo que garante a proteção das contas dos teus leitores e clientes.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech