Banner publicitário
Economia

Falhas em plugins e temas piratas deixam mais de 1 milhão de sites WordPress vulneráveis a hackers

<

Três equipes de segurança publicaram alertas sobre vulnerabilidades. Em um dos casos, golpistas criaram páginas para distribuir complementos adulterados com ‘porta dos fundos’. As empresas de segurança Prevailion, WebARX e WordFence estão alertando para diferentes ataques contra donos de sites que utilizam o sistema de gerenciamento de conteúdo WordPress.
Os ataques podem prejudicar os sites ou até os visitantes das páginas, que podem ser modificadas para enviar códigos maliciosos, anúncios falsos ou redirecionamentos.
O WordPress é um programa usado para criar todo tipo de site. Embora tenha sido idealizado para a publicação de blogs, a plataforma conta com uma grande variedade de temas (personalizações visuais) e complementos que ampliam suas funcionalidades, facilitando a criação de páginas comerciais, fóruns e até lojas de e-commerce.
Páginas com versões adulteradas de complementos e temas para WordPress
Prevailion/Divulgação
A fraude detalhada pela Prevailion, batizada de “PHP’s Labyrinth”, teria atingido pelo menos 20 mil websites construídos com WordPress. Os golpistas criaram 30 sites para oferecer temas e complementos piratas, copiados de outros desenvolvedores. Os mais populares foram o “Ultimate Support Chat”, o “Woocomerence Product filter” e “Slider Revolution”.
Os temas e complementos são distribuídos com uma modificação que insere peças publicitárias quando ativados no site. A maioria dos anúncios é benigna, mas algumas das peças oferecem programas indesejados que podem baixar outros softwares maliciosos no computador, caso o visitante concorde com a instalação.
Os componentes também se conectam a um servidor de controle, agindo como uma “porta dos fundos” para os hackers.
Anúncio disfarça aplicativo indesejado para macOS, da Apple, de ‘atualização de software’. Publicidade aparece em sites que instalaram complementos
Prevailion/Divulgação
A WordFence, por sua vez, alertou que hackers estão se aproveitando de falhas no ThemeREX Addons e no Duplicator Plugin.
A WordFence estima que o Duplicator Plugin esteja instalado em 1 milhão de sites. A brecha permite que um hacker baixe arquivos do servidor web, o que pode expor certas informações – entre elas a senha do banco de dados, capaz de comprometer todo o site se alguma senha for repetida ou se o banco de dados não bloquear acessos externos. Administradores podem instalar a versão do Duplicator Plugin 1.3.28 ou outra mais recente para protegerem suas páginas.
Já o ThemeREX Addons faz parte de mais de 460 temas para o WordPress e estaria em uso em pelo menos 44 mil sites. A brecha está sendo usada por hackers para tomar o controle das páginas, permitindo todo tipo de alteração no conteúdo e a execução de comandos no servidor. Não há atualização para corrigir a falha e a recomendação é desativar o componente.
Por fim, a WebARX alertou para uma falha grave no importador de conteúdo do ThemeGrill (ThemeGrill Demo Importer). A vulnerabilidade pode ser usada para apagar todo o conteúdo do site e conseguir acesso à instalação do WordPress.
Se a brecha apenas removesse o conteúdo, a solução seria simples – bastaria restaurar os dados. Porém, como o hacker também ganha acesso ao painel de administração, ele pode executar comandos no servidor e instalar outros arquivos, o que vai exigir uma análise mais aprofundada para garantir que o site esteja livre de invasores. No mínimo, o WordPress precisará ser completamente reinstalado.
A brecha é fácil de ser explorada, exigindo apenas o acesso a um endereço específico pelo navegador web. Não são necessárias outras ferramentas.
Para corrigir o problema, é necessário instalar o ThemeGrill Demo Importer 1.6.3. O desenvolvedor observou, porém, que a melhor medida é simplesmente desativar o componente. Depois que ele foi usado para realizar uma importação de conteúdo, ele não precisa permanecer ativo.
Dúvidas sobre segurança, hackers e vírus? Envie para g1seguranca@globomail.com

Ilustração: G1

Calendar

abril 2026
S T Q Q S S D
 12345
6789101112
13141516171819
20212223242526
27282930  

RSS Meks Blog

  • How Adding Slack Bot Boosted Our Culture of Appreciation 3 de julho de 2024
    Sweet Kudos is a Slack bot that enhances employee recognition, rewards, and celebrations within your team. It empowers team members to express gratitude and appreciation effortlessly by giving virtual Kudos. The post How Adding Slack Bot Boosted Our Culture of Appreciation appeared first on Meks.
    Dusan Milovanovic
  • 10 Best Knowledge Base & Wiki WordPress Themes 2021 15 de setembro de 2021
    Running a successful online business requires an exceptional WordPress knowledge base theme that organizes documentation and helps customers. Customization options, intuitive navigation, unique layouts, and fast responsiveness are just some of the features you need. The following 10 WordPress wiki themes represent the best options for 2021 and beyond. Explore the full range to determine […]
    Dusan Milovanovic
  • How to increase WordPress Memory Limit (quick fixes) 16 de junho de 2021
    Here is a post about how to increase the memory limit in WordPress. Allowed memory size exhausted error message showed up in your WordPress installation? No worries – this is one of the most common errors in WordPress. You can apply an easy fix by increasing the memory limit in your PHP. Table of Contents […]
    Dusan Milovanovic
  • How to use (and why) WordPress sitemap plugin 1 de março de 2021
    Did you know that by knowing how to use the WordPress sitemap plugin you can significantly improve your site’s visibility and traffic? Although it isn’t mandatory to have a sitemap on your site, having one significantly improves the site’s quality, crawlability and indexing. All this is important for better optimization, which is why we wanted […]
    Ivana Cirkovic
  • 22 free and premium podcast software for your show [2021 edition] 18 de janeiro de 2021
    You’re determined to start or improve your podcast but don’t know which podcast software to use to really make it stand out? We’ve got you! #podcasting Top 22 free and premium podcast software for your show #WordPressTips #podcasting The post 22 free and premium podcast software for your show [2021 edition] appeared first on Meks.
    Ivana Cirkovic
  • Digital storytelling with WordPress – an all-in-one guide to make your web stories pop! 23 de novembro de 2020
    Wondering how to improve digital storytelling with WordPress and build more awareness and exposure of your business? Let our guide lead the way. The post Digital storytelling with WordPress – an all-in-one guide to make your web stories pop! appeared first on Meks.
    Ivana Cirkovic
  • How to use WordPress autoposting plugin to improve your visibility and SEO? 10 de setembro de 2020
    Did you know you can use the WordPress autoposting plugin for your content efforts and improve not only your time management but your business and visibility as well? The post How to use WordPress autoposting plugin to improve your visibility and SEO? appeared first on Meks.
    Ivana Cirkovic
  • How to create a personal branding site? Step-by-step DIY guide 15 de agosto de 2020
    Looking for ways and means to create a personal branding site? Well, look no further ’cause we’re giving away all the how-to’s to do it yourselves! The post How to create a personal branding site? Step-by-step DIY guide appeared first on Meks.
    Ivana Cirkovic
  • Top 15 WordPress content plugins and tools to improve your visibility and rankings 16 de julho de 2020
    Let’s take a look at some of the must-have WordPress content plugins and tools to use to improve both your UX and rankings. The post Top 15 WordPress content plugins and tools to improve your visibility and rankings appeared first on Meks.
    Ivana Cirkovic
  • WCEU 2020 recap – key takeaways from the biggest online WordPress conference 9 de junho de 2020
    Missed WCEU 2020 and all the exciting stuff from there? Here are all the key takeaways and main points to remember so, take notes! The post WCEU 2020 recap – key takeaways from the biggest online WordPress conference appeared first on Meks.
    Ivana Cirkovic

Text

Distinctively utilize long-term high-impact total linkage whereas high-payoff experiences. Appropriately communicate 24/365.

Archives

Categorias

[video width="480" height="608" mp4="https://www.vozdebrasilia.com.br/wp-content/uploads/2026/03/WhatsApp-Video-2026-03-19-at-19.06.19-2.mp4"][/video]