Hackers invadem 160 mil sites do WordPress após site detalhar falhas em plugins

Um trio de vulnerabilidades zero-day em plugins do WordPress deixou 160 mil sites expostos a ataques na última semana.

O termo zero-day é usado para descrever uma ameaça que não foi corrigida ou que ainda não se tornou pública. Só que no caso do WordPress, os sites estavam suscetíveis a ataques porque um pesquisador de segurança divulgou as falhas publicamente antes que elas fossem corrigidas.

Os plugins Yuzo Related Posts e Yellow Visual Pencil Customizer para WordPress, que são usados ​​por 60 mil e 30 mil sites respectivamente, foram atacados depois que as falhas em seus códigos foram reveladas.

Assim que a informação começou a circular pela internet, os dois plugins foram removidos da plataforma do WordPress. Enquanto o Yellow Pencil emitiu um patch três dias depois que a vulnerabilidade foi divulgada, o Yuzo Related Posts permanece indisponível e nenhum patch foi desenvolvido.

Já o plugin Social Warfare, que é usado em 70 mil sites, foi atingido com exploits depois que falhas de segurança em seu código foram expostas publicamente. O exploit é uma sequência de comandos ou dados elaborados por hackers que consegue causar um comportamento acidental ou imprevisto na execução de um software ou hardware.

Para fins maléficos, um exploit pode dar ao hacker o controle de um sistema de computador, permitindo a execução de determinados processos por meio de acesso não autorizado a sistemas. Diferente de outros meios de disseminação de vírus e ataques cibernéticos, um exploit não precisa que o usuário clique em um determinado link ou faça o download para a execução de algum arquivo.

Os desenvolvedores do plugin Social Warfare corrigiram a falha rapidamente, mas os sites que o utilizavam já haviam sido hackeados.

Vulnerabilidades de plugins

Todos os três plugins vulneráveis ​​foram invadidos para redirecionar os visitantes a sites que exibiam golpes de suporte técnico e outros tipos de fraudes online.

As falhas de segurança foram divulgadas pelo site Plugin Vulnerabilities, que publicou posts explicando detalhadamente as vulnerabilidades, incluindo informações técnicas que os hackers usaram para atacar os plugins.

Quando as falhas do Yellow Visual Pencil Visual Theme e Social Warfare foram reveladas, elas foram exploradas por hackers em questão de horas. As vulnerabilidades, entretanto, estavam no código dos plugins há 11 dias.

O pesquisador de segurança em vulnerabilidades de plugins, responsável pela publicação dos posts, explicou sua decisão ao site Ars Technica. “Nossa política de divulgação é divulgar completamente as vulnerabilidades e, em seguida, tentar notificar o desenvolvedor”.

Neste caso, ele conta que publicou as vulnerabilidades zero-day em seu próprio site depois que as postagens alertando sobre as falhas foram removidas do Fórum de Suporte do WordPress por violar as regras da plataforma.

COMPARTILHAR

DEIXE UM COMENTÁRIO:

Como brasileiros driblam a alta dos preços dos alimentos

Inflação mudou os itens nos carrinhos de supermercado e chegou a afetar a popularidade de Lula. Famílias de diferentes bairros de São Paulo contam sobre sua forma de lidar com a situação. "Driblar os preços." É …

Como Alzheimer deixou ator Gene Hackman sozinho em seus últimos dias: 'Era como se vivesse em um filme que se repetia'

O ator Gene Hackman estava sozinho em sua casa, na cidade de Santa Fé, Novo México, nos EUA, quando faleceu. A estrela de Hollywood, com duas estatuetas do Oscar, não fez uma única ligação e não …

Fenômeno misterioso no centro de galáxia pode revelar nova matéria escura

Pesquisadores do King's College London apontaram, em um novo estudo, que um fenômeno misterioso no centro da nossa galáxia pode ser o resultado de um tipo diferente de matéria escura. A matéria escura é um dos …

ONU caminha para 80 anos focando em reformas e modernização

O líder das Nações Unidas, António Guterres, anunciou o lançamento da iniciativa ONU 80 que quer atualizar a organização para o século 21. Na manhã desta quarta-feira, ele falou a jornalistas na sede da ONU que …

Premiê português cai após denúncia de conflito de interesses

Luís Montenegro perdeu voto de confiança no Parlamento, abrindo caminho para novas eleições. Denúncia envolve pagamentos de uma operadora de cassinos a empresa de consultoria fundada por político. O primeiro-ministro de Portugal, Luís Montenegro, e sua …

Como a poluição do ar em casa afeta a saúde e piora doenças respiratórias

Um levantamento feito em 2024 pela associação Santé Respiratoire France, a pedido da empresa francesa Murprotec, uma das maiores do setor, mostrou que a poluição em ambientes fechados é até nove vezes maior do …

1ª mulher presidente no STM: “Se chegarem denúncias sobre o 8 de janeiro, vamos julgá-las”

Em entrevista à Agência Pública, Maria Elizabeth Rocha, fala de golpe, Justiça Militar e extremismo nas Forças Armadas. O caminho da ministra do Superior Tribunal Militar (STM) Maria Elizabeth Rocha até a presidência da Corte, no …

Fim do Skype: veja 7 apps para fazer chamadas de vídeo

A Microsoft anunciou que o Skype será desativado em 5 de maio de 2025, depois de mais de 20 anos de serviço. Depois do encerramento da plataforma, os usuários poderão migrar para o Microsoft Teams …

O que aconteceu nos países que não fizeram lockdown na pandemia de covid

Em março de 2020, bilhões de pessoas olhavam pelas janelas para um mundo que não reconheciam mais. De repente, confinadas em suas casas, suas vidas haviam se reduzido abruptamente a quatro paredes e telas de …

Iniciativa oferece 3,1 mil bolsas para mulheres em programação e dados

Confederações de bancários e Febraban anunciaram vagas em três cursos. A Federação Brasileira de Bancos (Febraban) e as confederações de bancários – como a Contraf e o Contec – anunciaram nesta terça-feira (11) a oferta …