Cibercriminosos estão aproveitando uma vulnerabilidade grave encontrada em um plugin premium do sistema WordPress, responsável por capturar leads no comércio eletrônico. O componente, chamado WooCommerce Wholesale Lead Capture, possui mais de seis mil instalações ativas e apresenta uma falha que permite a invasores não autenticados executar ações maliciosas nos servidores afetados.
Segundo informações da empresa de segurança Wordfence, a falha possibilita que invasores carreguem arquivos arbitrários para o servidor, incluindo portas traseiras escritas na linguagem PHP. Essas portas traseiras funcionam como caminhos secretos que permitem aos atacantes executar comandos remotamente no sistema comprometido. A vulnerabilidade é considerada crítica devido ao alto impacto que pode causar nos sites afetados.
A empresa de segurança Wordfence revelou que já bloqueou diversos tentativas de exploração contra essa falha. Os proprietários de sites que utilizam esse plugin devem atualizar imediatamente para a versão mais recente disponibilizada pelos desenvolvedores, a fim de evitar que suas plataformas sejam comprometidas por esses ataques.
Especialistas recomendam que administradores de sites WordPress implementem medidas adicionais de segurança, como a utilização de firewalls de aplicação web e monitoramento constante de atividades suspeitas nos servidores. A falha demonstra mais uma vez como componentes de terceiros podem representar riscos significativos para a infraestrutura de sites na internet.
Fonte: The Hacker News