Falhas RCE do WordPress Core ganham explorações públicas, atualize agora
Pesquisadores de segurança divulgaram duas vulnerabilidades de execução remota de código de alta gravidade no WordPress Core, coletivamente chamadas de "wp2shell". O código de exploração público já foi lançado, gerando pedidos urgentes para que os proprietários de sites apliquem patches imediatamente. As falhas permitem que atacantes não autenticados executem código arbitrário em instalações vulneráveis do WordPress, potencialmente levando ao comprometimento total do site.
As vulnerabilidades afetam todas as versões do WordPress Core anteriores ao lançamento de segurança mais recente. Qualquer site WordPress que execute uma versão não corrigida está em risco, incluindo milhões de blogs, sites empresariais e lojas de comércio eletrônico em todo o mundo. As falhas são particularmente perigosas porque não exigem autenticação, o que significa que qualquer atacante pode explorá-las pela internet.
Elas são críticas porque permitem execução remota de código, dando aos atacantes controle total sobre o servidor. Os atacantes podem roubar dados, instalar malware, desfigurar sites ou usar servidores comprometidos para outros ataques. Dado que o WordPress alimenta mais de 40% da web, o impacto potencial é enorme.
De acordo com a fonte, as vulnerabilidades são rastreadas como CVE-2026-63030 e outro identificador, com pontuação CVSS de 9,8 (crítica). As falhas envolvem injeção de SQL que leva à execução remota de código. Provas de conceito públicas foram publicadas no GitHub e outras plataformas, aumentando a urgência da correção.
O WordPress lançou uma atualização de segurança em [data não especificada na fonte] para resolver esses problemas. No entanto, muitos sites ainda não aplicaram o patch. Empresas de segurança, incluindo Cloudflare, Rapid7 e Aikido Security, publicaram avisos instando ação imediata. A Cloudflare observou que seu Web Application Firewall pode proteger contra exploração.
Os administradores de sites são fortemente aconselhados a atualizar o WordPress Core para a versão mais recente imediatamente. Aqueles que não puderem atualizar devem considerar o uso de um firewall de aplicação web ou outras medidas de segurança para bloquear tentativas de exploração. Recomenda-se monitoramento contínuo em busca de sinais de comprometimento, pois a varredura ativa por sites vulneráveis provavelmente está em andamento.
Fontes
- Google News TechnologySecundária
- Google News GlobalSecundária
Relacionado
Cyera compra Oasis Security por US$ 1 bi em terceiro negócio do ano
Hack via ChatGPT sobrecarrega empresa de tecnologia; reunião de emergência é realizada
Microsoft lança ferramentas de IA para segurança que superam concorrentes, afirma empresa
Conversas privadas do Claude expostas nos resultados de busca do Google e Bing
Apple processada após suposto golpe de criptomoedas na App Store custar US$ 1,8 milhão a usuários
Microsoft revela ferramentas de IA para cibersegurança
Chats compartilhados do Claude AI indexados pelo Google antes da remoção
CEO da Hugging Face pede transparência após ataque 'sem precedentes' à OpenAI
Trending now
- Audi revela Q9 2027, SUV grande topo de linha para os EUA
- Cartéis mexicanos terceirizam laboratórios de metanfetamina para a Nigéria
- Quênia investiga morte de 15 elefantes no parque Amboseli
- Custos de financiamento de data center de IA da Meta sobem em acordo de US$ 14 bi com BlackRock
- Cyera compra Oasis Security por US$ 1 bi em terceiro negócio do ano
- Missão de resgate do Swift da NASA enfrenta problema de controle de atitude
- American Airlines suspende todos os voos nos EUA após falha de TI
- Lucro da SK Hynix no 2º tri dispara 557% e atinge recorde
Comments
No comments yet. Be the first.