Recentemente, uma vulnerabilidade no plugin Rank Math SEO, muito utilizado em sites WordPress, foi corrigida. O problema afetava versões até a 1.0.231 e permitia que usuários com permissões específicas sobrescrevessem o arquivo .htaccess, abrindo portas para a execução remota de código (RCE). Com mais de 3 milhões de instalações ativas, o Rank Math é um dos plugins de SEO mais populares.
A vulnerabilidade permitia que usuários com permissões personalizadas, como acesso às configurações de Títulos e Metas ou Configurações Gerais, explorassem o problema. Embora, por padrão, apenas administradores tivessem esses privilégios, configurações manuais poderiam conceder outros papéis, como editores ou autores.
Na atualização 1.0.232, a equipe do Rank Math adicionou verificações rigorosas de permissões. Agora, apenas super administradores com capacidades específicas podem realizar alterações no arquivo .htaccess. Além disso, a função Helper::is_edit_allowed() foi introduzida para evitar edições quando desabilitadas nas configurações do sistema.
Embora a falha tenha baixo risco de exploração devido à exigência de privilégios, é essencial atualizar o plugin para a versão mais recente o mais rápido possível. Este caso serve como alerta sobre os riscos potenciais de plugins que podem modificar arquivos do sistema.
Sua empresa precisa de especialistas em tecnologia? Há mais de 23 anos, a Studio Visual atua no mercado de soluções digitais, oferecendo serviços em diferentes frentes, como Desenvolvimento, UX e UI, SEO, Content Marketing e muito mais.
Saiba como podemos ajudar a sua empresa a alcançar melhores resultados. Converse com um de nossos especialistas!
This post was last modified on 20 de dezembro de 2024
Apenas um dia após finalizar o Core Update de Dezembro, o Google anunciou o lançamento do Spam Update de dezembro…
A WP Engine obteve uma vitória judicial importante contra a Automattic, dona do WordPress.com, em uma disputa que envolve o…
O Google anunciou o início da implementação do core update de dezembro de 2024, que deve ser concluído nas próximas…
A Automattic, empresa responsável pelo WordPress.com, anunciou a aquisição da WPAI, uma startup especializada no desenvolvimento de funcionalidades baseadas em…
O Google anunciou uma atualização importante para o Search Console Insights que será implementada para todas as propriedades. A principal…
O WordPress.org adicionou ao repositório o plugin “Secure Custom Fields”, inspirado no ACF Pro, com funcionalidades como repetidor, conteúdo flexível,…