1. TugaTech » Software » Noticias de Software
  Login     Registar    |                      

Siga-nos


Wordpress logo

O popular sistema de gestão de conteúdos lançou a atualização de segurança 7.0.3 para resolver 12 falhas estruturais, incluindo um problema no ecrã de início de sessão que pode abrir a porta à execução não autorizada de código no servidor.

Segundo as informações partilhadas por Oliver Sild numa publicação no X, esta correção no WordPress surge apenas 3 semanas após a descoberta da ameaça WP2Shell. Paralelamente, os detalhes técnicos foram documentados num aviso de segurança no GitHub do WordPress, onde a equipa confirma que o problema principal afeta ramos antigos do sistema operativo web, com correções aplicadas de forma retroativa até à versão 4.7.

XSS de alto risco no ecrã de entrada

Das 12 falhas mitigadas, três destacam-se pela sua severidade, com a principal a residir no mecanismo de início de sessão. Trata-se de uma vulnerabilidade de Cross-Site Scripting (XSS) pré-autenticação, que mereceu uma classificação de 8,9/10. Na prática, um atacante não precisa de ter conta na plataforma para lançar o ataque, bastando recorrer a táticas de engenharia social para induzir um utilizador legítimo a executar uma ação.

Se o ataque for bem-sucedido e envolver um site malicioso controlado por terceiros, a falha pode escalar para a execução remota de código (RCE) em PHP, permitindo o comprometimento de todo o sistema instalado no servidor.

Riscos adicionais em redes multisite

Além do problema no login, a equipa de desenvolvimento fechou a porta a uma falha de elevação de privilégios em instalações multisite que tenham o registo de utilizadores ativado. Esta lacuna permitia que indivíduos não autorizados criassem novos sites dentro da rede, o que representa um risco acrescido para instituições de ensino e grandes estruturas corporativas que dependem desta arquitetura.

A terceira ameaça de relevo envolve a falsificação de pedidos do lado do servidor (SSRF). Este erro na validação de URLs possibilita que os atacantes façam pedidos para intervalos de IPs locais. Apesar da falta de documentação detalhada sobre o impacto exato, os problemas de SSRF expõem frequentemente as comunicações internas confidenciais.

Numa altura em que as empresas de segurança recorrem cada vez mais à inteligência artificial para detetar vulnerabilidades, a recomendação para todos os administradores de sistemas passa por aplicar a versão 7.0.3 de forma imediata.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech