Insights que transformam sua carreira!

Receba soluções práticas, dicas que economizam tempo e insights exclusivos de programação que realmente funcionam. Junte-se a mais de 5.000 assinantes!

3 plugins WordPress populares estão vulneráveis

Dê um salto na sua carreira de programação!

Receba soluções práticas, economize tempo com dicas eficazes e conquiste insights exclusivos para acelerar sua evolução na área de TI. Junte-se a mais de 5.000 desenvolvedores que já estão um passo à frente!

Quero me destacar agora!

Compartilhe:

A injeção de SQL é uma falha de segurança do site que permite que invasores insiram dados em campos de formulário ou por meio de URLs que modificam consultas de banco de dados legítimas para retornar dados diferentes ou modificar um banco de dados.

Dependendo do código do site ser vulnerável a uma falha de injeção de SQL, um invasor pode modificar ou excluir dados de um site, injetar scripts maliciosos ou obter acesso total ao site.

Os três plug-ins vulneráveis foram descobertos pelo pesquisador de segurança da Tenable, Joshua Martinelle, que os relatou de forma responsável ao WordPress em 19 de dezembro de 2022, juntamente com provas de conceito (PoCs).

Os autores dos plug-ins lançaram atualizações de segurança para resolver os problemas nos dias ou semanas seguintes, portanto, todos os problemas foram corrigidos agora e aqueles que executam a versão mais recente disponível não estão mais vulneráveis.

Ontem, o pesquisador divulgou detalhes técnicos sobre cada vulnerabilidade com exploits de prova de conceito usando a função SLEEP para demonstrar como as falhas funcionam.

Conta Exclusiva ChatGPT: Acesso Ilimitado

Desbloqueie o poder do ChatGPT com recursos premium. Aproveite 80,5% de desconto e garantia de 100% de satisfação. Junte-se hoje e viva a melhor experiência de chat com IA!

Cypress, do Zero à Nuvem: domine a automação de testes com confiabilidade e eficiência

Aprimore suas habilidades de automação de testes com Cypress, desde o início até a integração contínua.

Saiba Mais

💻 Torne-se um Desenvolvedor Fullstack!

Domine as tecnologias mais requisitadas do mercado e conquiste sua carreira dos sonhos como Desenvolvedor Fullstack. Inscreva-se hoje!

Inscreva-se

O primeiro plug-in considerado vulnerável à injeção de SQL é o ‘Paid Memberships Pro‘, uma ferramenta de gerenciamento de membros e assinaturas usada em mais de 100.000 sites.

“O plug-in não escapa do parâmetro ‘código’ na rota REST /pmpro/v1/order antes de usá-lo em uma instrução SQL, levando a uma vulnerabilidade de injeção SQL não autenticada”, revela a postagem da Tenable.

A falha é rastreada como CVE-2023-23488, recebendo uma classificação de gravidade CVSSv3 de 9,8 (crítica) e afeta todas as versões do plug-in anteriores a 2.9.8. O Paid Memberships Pro corrigiu a vulnerabilidade em 27 de dezembro de 2022, com o lançamento da versão 2.9.8.

O segundo complemento do WordPress vulnerável à injeção de SQL é o ‘Easy Digital Downloads‘, uma solução de comércio eletrônico para a venda de arquivos digitais com mais de 50.000 instalações ativas.

“A parte vulnerável do código corresponde à função ‘edd_ajax_download_search()’ do arquivo ‘./includes/ajax-functions.php’.”

A vulnerabilidade é rastreada como CVE-2023-23489 e recebeu uma classificação de gravidade CVSSv3 de 9,8, categorizando-a como crítica. A falha afeta todas as versões abaixo de 3.1.0.4, lançadas em 5 de janeiro de 2023.

Por fim, a Tenable descobriu o CVE-2023-23490, uma falha de injeção SQL de ‘alta gravidade’ no ‘Survey Marker‘, um plug-in do WordPress usado por 3.000 sites para pesquisas e pesquisas de mercado.

A falha recebeu uma classificação de gravidade de 8,8, de acordo com o CVSS v3, porque o invasor precisa ser autenticado como pelo menos um assinante para explorá-la.

No entanto, esse pré-requisito geralmente é fácil de cumprir, pois muitos sites permitem que os visitantes se registrem como membros.

O Survey Marker foi o fornecedor mais rápido a responder à descoberta de injeção de SQL da Tenable, lançando uma atualização de correção em 21 de dezembro de 2022, com a versão 3.1.2.

Embora todos esses plug-ins fossem vulneráveis à injeção de SQL e as explorações de prova de conceito fossem lançadas, a Tenable não compartilhou o impacto que eles poderiam causar se explorados em ataques.

LEIA TAMBÉM: Falhas no plug-in do WordPress rouba metadados da AWS

No entanto, como os bugs são categorizados como críticos, é recomendável que todos os sites que usam esses plug-ins atualizem para a versão mais recente.

PROVÁVEL GOSTAR:

Gostou deste conteúdo?

Assine o E-Zine Ramos da Informática e receba semanalmente conteúdos exclusivos focados em desenvolvimento frontend, backend e bancos de dados para turbinar sua carreira tech.

📘 Conteúdo Exclusivo

Dicas, insights e guias práticos para alavancar suas habilidades em desenvolvimento e bancos de dados.

🚀 Hacks de Carreira

Ferramentas, atalhos e estratégias para se destacar e crescer rapidamente no mercado de tecnologia.

🌟 Tendências Tech

As novidades mais relevantes sobre desenvolvimento web, mobile e bancos de dados para você se manter atualizado.

Já somos mais de 5.000 assinantes! Junte-se a uma comunidade de profissionais que compartilham conhecimento e crescem juntos no universo tech.

Quero Assinar Agora

Compartilhe:

Ramos da Informática
Ramos da Informáticahttps://ramosdainformatica.com.br
Ramos da Informática é um hub de comunidade sobre linguagens de programação, banco de dados, DevOps, Internet das Coisas, tecnologia da indústria 4.0, Cyber Segurança e Startups.

RECENTES

ArcGIS Maps JavaScript: Novidades da Versão 4.32

O ArcGIS, desenvolvido pela Esri, é uma plataforma líder...

O Novo Ramos da Informática: Menos Ruído, Mais Valor

O jogo mudou. A maneira de buscar conhecimento e...

Mais de 1 milhão de vagas em cursos e oportunidades de emprego

A Ramos da Informática trouxe um compilado de diversas...

Hackathon com premiação de US$150 mil no estádio do PSG

A Chiliz, empresa de tecnologia blockchain para esportes e entretenimento,...

Destaques do Git 2.48

O projeto Git de código aberto acaba de lançar...
Sua assinatura não pôde ser validada.
Você fez sua assinatura com sucesso.

E-Zine Ramos da Informática

Conteúdo focado em desenvolvimeto backend, frontend, banco de dados e novas tecnologias. 


📧 Não perca tempo! Assine grátis agora mesmo e leve sua carreira ao próximo nível.

Dê um salto na sua carreira de programação!

Receba soluções práticas, economize tempo com dicas eficazes e conquiste insights exclusivos para acelerar sua evolução na área de TI. Junte-se a mais de 5.000 desenvolvedores que já estão um passo à frente!