Threats

Falha crítica em plugin do WordPress expôs mais de quatro milhões de sites

Uma vulnerabilidade crítica no plugin Really Simple Security, para WordPress expôs quatro milhões de sites a um takeover completo

18/11/2024

Falha crítica em plugin do WordPress expôs mais de quatro milhões de sites

Uma vulnerabilidade (CVE-2024-10924) uma criticidade de 9.8 em dez no Really Simple Security, um plugin para WordPress, expôs quatro milhões de sites a um takeover completo, alerta a empresa de segurança Defiant.

Esta vulnerabilidade é descrita como um bypass de autenticação que permite que um atacante não autenticado faça login como qualquer utilizador, incluindo como administrador. A vulnerabilidade existe por causa de um erro no Check do utilizador na ação REST API. Esta falha só pode ser explorada se a autenticação de dois fatores estiver ativa.

O Really Simple Security, que antes era conhecido como Really Simple SSL, permite que os administradores dos sites adicionem várias funcionalidades de segurança, nomeadamente proteções de login, autenticação de duplo fator, deteção de vulnerabilidades e outros.

A vulnerabilidade foi reportada a 6 de novembro à equipa que mantém o plugin e as correções – tanto para a versão Pro como gratuita – foram lançadas a partir de 12de novembro, com a versão 9.1.2 a resolver o problema.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº20 Outubro 2024

IT SECURITY Nº20 Outubro 2024

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.