
O popular sistema de gestão de conteúdos lançou a atualização de segurança 7.0.3 para resolver 12 falhas estruturais, incluindo um problema no ecrã de início de sessão que pode abrir a porta à execução não autorizada de código no servidor.
Segundo as informações partilhadas por Oliver Sild numa publicação no X, esta correção no WordPress surge apenas 3 semanas após a descoberta da ameaça WP2Shell. Paralelamente, os detalhes técnicos foram documentados num aviso de segurança no GitHub do WordPress, onde a equipa confirma que o problema principal afeta ramos antigos do sistema operativo web, com correções aplicadas de forma retroativa até à versão 4.7.
XSS de alto risco no ecrã de entrada
Das 12 falhas mitigadas, três destacam-se pela sua severidade, com a principal a residir no mecanismo de início de sessão. Trata-se de uma vulnerabilidade de Cross-Site Scripting (XSS) pré-autenticação, que mereceu uma classificação de 8,9/10. Na prática, um atacante não precisa de ter conta na plataforma para lançar o ataque, bastando recorrer a táticas de engenharia social para induzir um utilizador legítimo a executar uma ação.
Se o ataque for bem-sucedido e envolver um site malicioso controlado por terceiros, a falha pode escalar para a execução remota de código (RCE) em PHP, permitindo o comprometimento de todo o sistema instalado no servidor.
Riscos adicionais em redes multisite
Além do problema no login, a equipa de desenvolvimento fechou a porta a uma falha de elevação de privilégios em instalações multisite que tenham o registo de utilizadores ativado. Esta lacuna permitia que indivíduos não autorizados criassem novos sites dentro da rede, o que representa um risco acrescido para instituições de ensino e grandes estruturas corporativas que dependem desta arquitetura.
A terceira ameaça de relevo envolve a falsificação de pedidos do lado do servidor (SSRF). Este erro na validação de URLs possibilita que os atacantes façam pedidos para intervalos de IPs locais. Apesar da falta de documentação detalhada sobre o impacto exato, os problemas de SSRF expõem frequentemente as comunicações internas confidenciais.
Numa altura em que as empresas de segurança recorrem cada vez mais à inteligência artificial para detetar vulnerabilidades, a recomendação para todos os administradores de sistemas passa por aplicar a versão 7.0.3 de forma imediata.












Nenhum comentário
Seja o primeiro!