Milhões de sites Wordpress foram expostos a uma grave vulnerabilidade de segurança. Uma brecha encontrada no plugin LiteSpeed Cache permite que os visitantes habilitem o acesso em nível de administrador e assumam o controle da página.
Identificado pelo código CVE-2024-28000, o falha permite escalonamento de privilégios de maneira não autenticada graças a uma verificação de hash fraca no LiteSpeed Cache versão 6.3.0.1.
Em geral, o exploração abre caminho para criminosos assumirem o controle do siteinstale plug-ins maliciosos, altere configurações críticas, redirecione o tráfego para sites maliciosos e muito mais. O problema não afetou apenas o dono da página, mas também todos os seus visitantes.
Uma falha contida no plugin Wordpress LiteSpeed Cache possibilitou escalar privilégios para nível de administrador. (Imagem: Getty Images)Fonte: GettyImages
Para fazer isso, o invasor precisava apenas de uma informação: o ID do administrador do site. Depois disso, bastava apresentá-lo no cookie litespeed_role para assumir o controle da plataforma.
Felizmente, a falha foi relatada pelo pesquisador John Blackbourn no dia 1º de agosto deste ano. Ciente da exploração, a equipe LiteSpeed desenvolveu uma correção e lançou-a na versão 6.4disponível desde 13 de agosto.
Mesmo que o problema tenha sido resolvido na versão mais recente, nem todos os administradores atualizaram suas respectivas páginas. De acordo com estatísticas do repositório de plugins Wordpress, cerca de 34,2% dos mais de 5 milhões de instalações ativas do complemento ainda executam a versão 6.3.
Quando o LiteSpeed Cache 6.4 foi lançado, o pacote foi implantado por milhares de usuários. A adesão à atualização atingiu pico na última segunda-feira (19), com 990 mil downloads.
Atualize imediatamente
Esta é a segunda vez que o LiteSpeed Cache serve como porta de entrada para ataques maliciosos em 2024. Em maio deste ano, A violação CVE-2023-40000 foi descoberta.
Nesse caso, a violação abriu espaço para um ataque de cross-site scripting, que possibilitou a criação de usuários administradores dentro de páginas vulneráveis. A exploração estava contida na versão 5.7.0.1 do plugin.
Da mesma forma, a recomendação é instalar emergencialmente a atualização corrigida. “Recomendamos fortemente atualizar seus sites para a versão corrigida do LiteSpeed Cache, atualmente versão 6.4.1. Não temos dúvidas de que esta vulnerabilidade será explorada ativamente em breve”, disse Chloe Chamberland, diretora de inteligência de ameaças do plugin Wordfence.
empréstimo consignado descontado em folha de pagamento
zap empréstimo
simular empréstimo fgts bradesco
empréstimo auxílio brasil 2023
limite para empréstimo consignado
nova margem consignavel
empréstimo em belo horizonte