Resumo de vulnerabilidades do WordPress: maio de 2020, parte 2

Publicados: 2020-08-18

Novo plugin do WordPress e vulnerabilidades de tema foram divulgados durante a segunda metade de maio, portanto, queremos mantê-lo informado. Nesta postagem, cobrimos o plug-in WordPress recente, o tema e as principais vulnerabilidades e o que fazer se você estiver executando um dos plug-ins ou temas vulneráveis ​​em seu site.

Novo plugin do WordPress e vulnerabilidades de tema foram divulgados durante a segunda quinzena de abril, por isso queremos mantê-lo informado. Nesta postagem, cobrimos o plug-in WordPress recente, o tema e as principais vulnerabilidades e o que fazer se você estiver executando um dos plug-ins ou temas vulneráveis ​​em seu site.

O Resumo de Vulnerabilidades do WordPress é dividido em quatro categorias diferentes:

  1. Núcleo do WordPress
  2. Plugins WordPress
  3. Temas WordPress

Cada vulnerabilidade terá uma classificação de ameaça Baixa , Média , Alta ou Crítica .

Vulnerabilidades do núcleo do WordPress

Não houve nenhuma vulnerabilidade do WordPress divulgada em maio de 2020.

Vulnerabilidades de plug-ins do WordPress

Várias novas vulnerabilidades de plug-ins do WordPress foram descobertas este mês até agora. Certifique-se de seguir a ação sugerida abaixo para atualizar o plug-in ou desinstalá-lo completamente.

1. Site Kit do Google - Crítico

As versões do Site Kit by Google abaixo de 1.8.0 têm uma vulnerabilidade de escalonamento de privilégio que permitirá que um invasor se torne um proprietário do Search Console.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 1.8.0.

2. Testemunhos fáceis - Crítico

As versões do Easy Testimonials abaixo de 3.6 têm uma vulnerabilidade de script entre sites armazenados autenticados.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 3.6.

3. Análise do produto WP - Alta

As versões do WP Product Review abaixo de 3.7.6 têm uma vulnerabilidade de script entre sites armazenados não autenticados.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 3.7.6.

4. Login / pop-up de inscrição - crítico

As versões do pop-up de login / inscrição abaixo de 1.5 têm uma vulnerabilidade de script entre sites armazenados autenticados.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 1.5.

5. Galeria de fotos da 10Web - crítica

A Galeria de fotos por 10 versões da Web abaixo de 1.5.55 têm uma vulnerabilidade de injeção de SQL não autenticada.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 1.5.55.

6. Membros da equipe - Crítico

As versões dos membros da equipe abaixo de 5.0.4 têm uma vulnerabilidade de script entre sites armazenados autenticados.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 5.0.4.

7. Construtor de sites do Visual Composer - Alto

As versões do Visual Composer Website Builder abaixo de 27.0 têm várias vulnerabilidades de script entre sites autenticados.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 27.0.

8. WordPress Infinite Scroll - Crítico

As versões do WordPress Infinite Scroll abaixo de 5.3.2 têm uma vulnerabilidade de injeção de SQL autenticada.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 5.3.2.

9. WP Frontend Profile - Baixo

As versões do WP Frontend Profile abaixo de 1.2.2 têm uma vulnerabilidade Cross Site Request Forgery.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 1.2.2.

10. Associações pagas Pro - Médio

logotipo profissional de assinatura paga

Versões do Paid Memberships Pro abaixo de 2.3.3 têm uma vulnerabilidade de injeção de SQL autenticada.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 2.3.3.

11. Gerenciador de links afiliados da ThirstyAffiliates - Médio

As versões do ThirstyAffiliates Affiliate Link Manager abaixo de 3.9.3 têm uma vulnerabilidade de script de site cruzado armazenado autenticado.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 3.9.3.

12. Formulários de inscrição oficiais da MailerLite - Crítico

As versões oficiais do MailerLite Sign Up Forms abaixo de 1.4.5 têm vulnerabilidades múltiplas de CSRF.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 1.4.5.

13. Add-on SweetAlert Contact Form 7 - Low

Add-on SweetAlert Contact Form 7 versões abaixo de 1.0.8 têm uma vulnerabilidade de script entre sites armazenados autenticados.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 1.0.8.

14. Form Maker da 10Web - High

As versões do Form Maker by 10Web abaixo têm 1.13.36 uma vulnerabilidade de injeção de SQL autenticada.

A vulnerabilidade foi corrigida e você deve atualizar para a versão 1.13.36.

Temas WordPress

Não houve nenhuma vulnerabilidade do tema WordPress divulgada na segunda metade de maio.

Como ser proativo em relação às vulnerabilidades de plug-ins e temas do WordPress

Executar software desatualizado é o principal motivo pelo qual os sites do WordPress são hackeados. É crucial para a segurança do seu site WordPress que você tenha uma rotina de atualização. Você deve entrar em seus sites pelo menos uma vez por semana para realizar atualizações.

Atualizações automáticas podem ajudar

As atualizações automáticas são uma ótima opção para sites WordPress que não mudam com muita frequência. A falta de atenção geralmente deixa esses sites negligenciados e vulneráveis ​​a ataques. Mesmo com as configurações de segurança recomendadas, a execução de software vulnerável em seu site pode fornecer a um invasor um ponto de entrada em seu site.

Usando o recurso de gerenciamento de versão do plugin iThemes Security Pro, você pode habilitar atualizações automáticas do WordPress para garantir que está obtendo os patches de segurança mais recentes. Essas configurações ajudam a proteger seu site com opções para atualizar automaticamente para novas versões ou aumentar a segurança do usuário quando o software do site está desatualizado.

Opções de atualização de gerenciamento de versão
  • Atualizações do WordPress - instale automaticamente a versão mais recente do WordPress.
  • Atualizações automáticas de plug-ins - instala automaticamente as atualizações de plug-ins mais recentes. Isso deve ser habilitado, a menos que você mantenha ativamente este site diariamente e instale as atualizações manualmente logo após serem lançadas.
  • Atualizações automáticas de tema - instala automaticamente as atualizações de tema mais recentes. Isso deve ser habilitado, a menos que seu tema tenha personalizações de arquivo.
  • Controle granular sobre atualizações de plug-ins e temas - você pode ter plug-ins / temas que gostaria de atualizar manualmente ou atrasar a atualização até que o lançamento tenha tempo de se provar estável. Você pode escolher Personalizado para a oportunidade de atribuir cada plugin ou tema para atualizar imediatamente ( Ativar ), não atualizar automaticamente ( Desativar ) ou atualizar com um atraso de um determinado período de dias ( Atraso ).
Fortalecimento e alerta para questões críticas
  • Fortaleça o site ao executar software desatualizado - adicione automaticamente proteções extras ao site quando uma atualização disponível não tiver sido instalada por um mês. O plugin de segurança do iThemes ativará automaticamente uma segurança mais rígida quando uma atualização não for instalada por um mês. Primeiro, ele forçará todos os usuários que não têm dois fatores habilitados a fornecer um código de login enviado para seu endereço de e-mail antes de fazer o login novamente. Em segundo lugar, ele desabilitará o Editor de Arquivos WP (para impedir que as pessoas editem o plugin ou o código do tema) , Pingbacks XML-RPC e bloquear várias tentativas de autenticação por solicitação XML-RPC (ambos tornarão o XML-RPC mais forte contra ataques sem ter que desligá-lo completamente).
  • Scan for Other Old WordPress Sites - Isto irá verificar se há outras instalações WordPress desatualizadas em sua conta de hospedagem. Um único site WordPress desatualizado com uma vulnerabilidade pode permitir que invasores comprometam todos os outros sites na mesma conta de hospedagem.
  • Enviar notificações por email - para problemas que requerem intervenção, um email é enviado aos usuários de nível de administrador.

Gerenciando vários sites WP? Atualize Plugins, Temas e Core de uma vez a partir do Painel de Sincronização do iThemes

iThemes Sync é nosso painel central para ajudá-lo a gerenciar vários sites WordPress. No painel de sincronização, você pode visualizar as atualizações disponíveis para todos os seus sites e, em seguida, atualizar plug-ins, temas e o núcleo do WordPress com um clique . Você também pode receber notificações diárias por e-mail quando uma nova atualização de versão estiver disponível.

Experimente sincronizar gratuitamente por 30 dias

Um plug-in de segurança do WordPress pode ajudar a proteger seu site

O iThemes Security Pro, nosso plugin de segurança para WordPress, oferece mais de 30 maneiras de proteger e proteger seu site de vulnerabilidades comuns de segurança do WordPress. Com o WordPress, autenticação de dois fatores, proteção de força bruta, aplicação de senha forte e muito mais, você pode adicionar uma camada extra de segurança ao seu site.

Saiba mais sobre a segurança do WordPress com 10 dicas importantes. Baixe o e-book agora: um guia para segurança do WordPress
Baixe Agora