WordPress 4.2.1 – Lançamento de Segurança Corrige Vulnerabilidade XSS Zero Day – Atualize Agora

Apenas 3 dias após o lançamento do WordPress 4.2, um pesquisador de segurança encontrou uma Vulnerabilidade XSS Zero Day que afeta WordPress 4.2, 4.1.2, 4.1.1, 4.1.3 e 3.9.3. Isso permite que um invasor injete JavaScript em comentários e invada seu site. A equipe do WordPress respondeu rapidamente e corrigiu o problema de segurança no WordPress 4.2.1, e recomendamos fortemente que você atualize seus sites imediatamente.

Segurança XSS do WordPress

Jouko Pynnönen, um pesquisador de segurança da Klikki Oy, que relatou o problema, descreveu-o como:

Se acionada por um administrador logado, sob configurações padrão, o invasor pode alavancar a vulnerabilidade para executar código arbitrário no servidor através dos editores de plugins e temas.

Alternativamente, o invasor poderia alterar a senha do administrador, criar novas contas de administrador ou fazer qualquer outra coisa que o administrador atualmente logado possa fazer no sistema alvo.

Esta vulnerabilidade em particular é semelhante à relatada por Cedric Van Bockhaven, que foi corrigida no lançamento de segurança do WordPress 4.1.2.

Infelizmente, eles não usaram a divulgação de segurança adequada e, em vez disso, postaram o exploit publicamente em seu site. Isso significa que aqueles que não atualizarem seus sites estarão em sérios riscos.

Atualização: Soubemos que eles tentaram contatar a equipe de segurança do WordPress, mas não conseguiram uma resposta em tempo hábil.

Se você não desativou as atualizações automáticas, seu site será atualizado automaticamente.

Mais uma vez, recomendamos fortemente que você atualize seu site para o WordPress 4.2.1. Certifique-se de fazer backup do seu site antes de atualizar.

Aviso: Nosso conteúdo é apoiado pelos leitores. Isso significa que, se você clicar em alguns de nossos links, poderemos ganhar uma comissão. Veja como o WPBeginner é financiado, por que isso importa e como você pode nos apoiar. Aqui está nosso processo editorial.

O Kit de Ferramentas Definitivo para WordPress

Obtenha acesso GRATUITO ao nosso kit de ferramentas - uma coleção de produtos e recursos relacionados ao WordPress que todo profissional deve ter!

Interações do Leitor

15 CommentsLeave a Reply

  1. Olá,

    meu site caiu 2 vezes na semana passada, estou usando o servidor AWS, para o banco de dados estou usando RDS, mas hoje meu banco de dados travou, levou 2 horas para recuperar, estou usando a versão mais recente do WordPress 4.2.2

    por favor, me aconselhe algumas boas dicas de segurança

    Obrigado
    Rajnish

  2. Se você tiver o Akismet em execução, há uma boa chance de os comentários serem marcados como spam, portanto, não verifique sua fila de spam.

  3. Por favor, dê uma olhada em http://klikki.fi/adv/wordpress2.html onde é claramente explicado como eles tentaram contatar o wordpress.com e não receberam resposta DESDE NOVEMBRO DE 2014 (Vulnerável confirmado: WordPress 4.2, 4.1.2, 4.1.1, 3.9.3.):

    “O WordPress recusou todas as tentativas de comunicação sobre nossos casos contínuos de vulnerabilidade de segurança desde novembro de 2014. Tentamos contatá-los por e-mail, através da autoridade nacional (CERT-FI) e através do HackerOne. Nenhuma resposta de qualquer tipo foi recebida desde 20 de novembro de 2014. De acordo com nosso conhecimento, sua equipe de resposta de segurança também se recusou a responder à autoridade reguladora de comunicações finlandesa que tentou coordenar a resolução dos problemas que relatamos, e aos funcionários do HackerOne, que tentaram esclarecer o status de nossos tickets de bug abertos.”

    Se isso estiver correto, divulgar o problema foi a única coisa responsável a fazer, e os sites estão vulneráveis não por causa da divulgação, mas por causa da falha do WordPress em resolver esse problema por quase 6 meses.

    Entendo que segurança é uma questão complexa, mas por favor, apresente os fatos corretamente.

  4. mas depois da atualização, meu CMS (wordpress) e meu site ficaram muito lentos, dentro do CMS quando clico em adicionar um plugin, ele está dando erro

  5. Fui atualizado automaticamente e agora está me pedindo para atualizar meu banco de dados, quando atualizo meu banco de dados recebo o seguinte erro: Catchable fatal error: Object of class WP_Error could not be converted to string in /home/doctorof/public_html/wp-admin/includes/upgrade.php on line 1459

    Alguma ideia de como consertar isso? Tentei os métodos usuais (desativar plugins, tema padrão etc).

    • Por favor, entre em contato com seu provedor de hospedagem. Isso pode estar acontecendo devido a uma tabela corrompida no banco de dados. Aconteceu com nosso site List25, e nosso host conseguiu consertar imediatamente.

      Admin

    • Basta visitar sua página de login de administrador /wp-admin e depois pressionar o botão de atualização do banco de dados, isso deve corrigir o problema.

  6. Após a atualização automática aplicada, ela bagunçou completamente nossas instâncias e não tivemos respostas do servidor. Investigando por 6 horas agora, sem resultados positivos. O servidor está bem, os provedores de IP / ISPs estão bem…

  7. quero saber como posso proteger meu site, como posso parar a atualização automática do site??? por favor me ajude

  8. Thank you for the alert! Although I have automatic updates set, it hadn’t got round to doing it yet for some reason, so I have actioned it myself :)
    Thank you :)

Deixar uma resposta

Obrigado por escolher deixar um comentário. Por favor, tenha em mente que todos os comentários são moderados de acordo com nossa política de comentários, e seu endereço de e-mail NÃO será publicado. Por favor, NÃO use palavras-chave no campo do nome. Vamos ter uma conversa pessoal e significativa.