Variedades

Falha em Plugin do WordPress deixa 12 milhões de sites vulneráveis a ataques

Falha em Plugin do WordPress deixa 12 milhões de sites vulneráveis a ataques

Foi identificada vulnerabilidade crítica no Elementor Pro amplamente utilizado no WordPress, capaz de permitir que invasores assumam o controle de cerca de 12 milhões de sites. A descoberta foi realizada pelo especialista em segurança cibernética Jerome Bruandet, que constatou que a falha afeta o plugin que permite a criação de sites profissionais sem a necessidade de conhecimentos em programação.

Segundo o pesquisador da NinTechNet, a vulnerabilidade pode ser explorada quando o plugin é usado em conjunto com a ferramenta de construção de lojas online WooCommerce. Dessa forma, qualquer pessoa que possua uma conta em um site impactado pode criar novos registros, adicionando privilégios de administrador e assumindo o controle da página invadida. Com isso, os cibercriminosos podem redirecionar todo o tráfego para um site fraudulento e realizar outras ações maliciosas.

A plataforma de gerenciamento de conteúdos alertou que a vulnerabilidade está sendo explorada por meio dos IPs 193.169.194.63, 193.169.195.64 e 194.135.30.6, e que os ataques resultam na instalação de arquivos maliciosos nas páginas invadidas.

A falha foi relatada à plataforma no dia 18 de março e corrigida com o lançamento de um patch de segurança no dia 22 do mesmo mês. Para se proteger, os administradores de sites precisam realizar a atualização do Elementor Pro para a versão 3.11.7, que não contém a vulnerabilidade. As versões anteriores à 3.11.6 são afetadas pela falha.

A plataforma informou que todos os usuários da ferramenta foram alertados e que os usuários do Ninja Firewall WP Edition e do Ninja Firewall WP+ Edition estão protegidos da vulnerabilidade. É importante que os administradores de sites realizem a atualização do plugin para garantir a segurança de suas páginas.