sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Carreta com mangas capota na Anhanguera e deixa motorista ferido
12 de junho de 2026
Sexta-feira será de chuva com trovoadas e queda nas temperaturas
12 de junho de 2026
Diagnosticar cardiopatias congênitas cedo aumenta qualidade de vida
12 de junho de 2026
10 filmes e séries de peso para ver na Netflix no fim de semana (12)! Veja indicações
12 de junho de 2026
sexta-feira, junho 12, 2026
Top Posts
Carreta com mangas capota na Anhanguera e deixa...
Sexta-feira será de chuva com trovoadas e queda...
Diagnosticar cardiopatias congênitas cedo aumenta qualidade de vida
10 filmes e séries de peso para ver...
Motociclista morre após bater na traseira de caminhão...
Viva Maria: Radioagência fica em 3º lugar no...
Revolução do Haiti: a história vetada pela Fifa...
Quais são os carros mais baratos de manter...
Dia dos Namorados ganha clima junino nos arraiais...
Morre Brito, titular do Brasil na conquista do...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Carreta com mangas capota na Anhanguera e deixa motorista ferido
12 de junho de 2026
Sexta-feira será de chuva com trovoadas e queda nas temperaturas
12 de junho de 2026
Diagnosticar cardiopatias congênitas cedo aumenta qualidade de vida
12 de junho de 2026
10 filmes e séries de peso para ver na Netflix no fim de semana (12)! Veja indicações
12 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Carreta com mangas capota na Anhanguera e deixa motorista ferido
12 de junho de 2026
Sexta-feira será de chuva com trovoadas e queda nas temperaturas
12 de junho de 2026
Diagnosticar cardiopatias congênitas cedo aumenta qualidade de vida
12 de junho de 2026
10 filmes e séries de peso para ver na Netflix no fim de semana (12)! Veja indicações
12 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Falha em plugin do WordPress expõe 400 mil sites a ataques cibernéticos

por SampaNews 12 de março de 2026
12 de março de 2026
32

Uma vulnerabilidade crítica foi descoberta no Ally, plugin gratuito do WordPress voltado para acessibilidade digital. A brecha permite que qualquer atacante, sem precisar de login ou permissão especial, acesse o banco de dados do site e roube informações sensíveis, incluindo senhas criptografadas.

O problema foi identificado em 4 de fevereiro de 2026 pelo engenheiro de segurança ofensiva Drew Webber, da empresa Acquia, e recebeu a classificação CVE-2026-2413 – com nota 7.5 de gravidade no sistema CVSS.

smart_display

Nossos vídeos em destaque

Como a falha funciona

O Ally, anteriormente conhecido como One Click Accessibility, é um plugin que ajuda criadores de sites a construírem páginas mais acessíveis. Ele oferece um scanner de acessibilidade com sugestões baseadas em inteligência artificial, um widget para visitantes e até um gerador automático de declarações de acessibilidade.

O plugin está ativo em mais de 400 mil sites ao redor do mundo, o que aumenta o alcance da falha.

O problema está na forma como o plugin constrói uma consulta ao banco de dados. Existe uma função chamada “get_global_remediations()” que usa a URL de uma página para montar uma busca do tipo JOIN no banco de dados. O erro está em como esse endereço é tratado antes de chegar à consulta.

O plugin aplica uma função chamada “esc_url_raw()” para limpar a URL. Essa função é útil para garantir que um endereço seja válido do ponto de vista de formatação web. Mas ela não foi criada para proteger consultas de banco de dados. Caracteres como aspas simples e parênteses, que são os ingredientes básicos de um ataque de injeção SQL, passam sem nenhum problema por essa filtragem.

O jeito seguro de fazer isso seria usar a função “wpdb->prepare()”, nativa do WordPress. Ela escapa os dados e os trata como valores, não como parte da lógica da consulta. Sem ela, a URL enviada pelo atacante é colada diretamente dentro do código SQL que será executado no banco.

O que um atacante pode fazer com isso

Com a brecha aberta, um invasor pode usar uma técnica chamada injeção SQL cega baseada em tempo. O atacante manda consultas maliciosas que incluem condições lógicas e comandos de pausa, como SLEEP().

Se o site demorar para responder, significa que a condição testada é verdadeira. Se responder rápido, é falsa. Repetindo isso muitas vezes, o atacante consegue extrair informação bit a bit, sem que o sistema perceba o ataque.

É um processo lento, mas eficaz. E o resultado pode incluir hashes de senhas, dados de usuários e outras informações armazenadas no banco de dados ficam expostos.

Como o problema foi resolvido

Drew Webber reportou a falha de forma responsável pelo programa de recompensas por bugs da Wordfence, recebendo US$ 800 pelo trabalho. A Wordfence notificou o fabricante do plugin, a Elementor, em 13 de fevereiro. A empresa reconheceu o problema dois dias depois e lançou a correção em 23 de fevereiro de 2026.

A solução foi simples tecnicamente: substituir a concatenação direta pela função “wpdb->prepare()” na consulta JOIN.

A versão segura do plugin é a 4.1.0. Todos os usuários com versões até a 4.0.3 estão vulneráveis e devem atualizar o quanto antes.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Com uma das melhores do mundo, rugby brasileiro mira volta à elite
próxima postagem
Alexa+ ganha opções de personalidade que incluem até modo ‘adulto’

Você também pode gostar

10 filmes e séries de peso para ver...

12 de junho de 2026

História da Polaroid: a câmera que revolucionou a...

12 de junho de 2026

A indústria espacial após o IPO da SpaceX:...

12 de junho de 2026

OpenAI é processada por suposta contribuição do ChatGPT...

12 de junho de 2026

POSTS MAIS RECENTES

  • Carreta com mangas capota na Anhanguera e deixa motorista ferido
  • Sexta-feira será de chuva com trovoadas e queda nas temperaturas
  • Diagnosticar cardiopatias congênitas cedo aumenta qualidade de vida
  • 10 filmes e séries de peso para ver na Netflix no fim de semana (12)! Veja indicações
  • Motociclista morre após bater na traseira de caminhão em rodovia

Siga-nos

  • Recente
  • Popular
  • Carreta com mangas capota na Anhanguera e deixa motorista ferido

    12 de junho de 2026
  • Sexta-feira será de chuva com trovoadas e queda nas temperaturas

    12 de junho de 2026
  • Diagnosticar cardiopatias congênitas cedo aumenta qualidade de vida

    12 de junho de 2026
  • 10 filmes e séries de peso para ver na Netflix no fim de semana (12)! Veja indicações

    12 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    (Des)controle discute o alcoolismo feminino e a dificuldade de pedir ajuda: “Essa história tem que ser contada”

    6 de fevereiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Viva Maria: Radioagência fica em 3º lugar no...

12 de junho de 2026

Revolução do Haiti: a história vetada pela Fifa...

12 de junho de 2026

Quais são os carros mais baratos de manter...

12 de junho de 2026

Dia dos Namorados ganha clima junino nos arraiais...

12 de junho de 2026

Morre Brito, titular do Brasil na conquista do...

12 de junho de 2026

Leitura obrigatória

  • Carreta com mangas capota na Anhanguera e deixa motorista ferido

    12 de junho de 2026
  • Sexta-feira será de chuva com trovoadas e queda nas temperaturas

    12 de junho de 2026
  • Diagnosticar cardiopatias congênitas cedo aumenta qualidade de vida

    12 de junho de 2026
  • 10 filmes e séries de peso para ver na Netflix no fim de semana (12)! Veja indicações

    12 de junho de 2026
  • Motociclista morre após bater na traseira de caminhão em rodovia

    12 de junho de 2026

Newsletter

Posts relacionados

  • 10 filmes e séries de peso para ver na Netflix no fim de semana (12)! Veja indicações

    12 de junho de 2026
  • História da Polaroid: a câmera que revolucionou a fotografia

    12 de junho de 2026
  • A indústria espacial após o IPO da SpaceX: os concorrentes estão em pânico?

    12 de junho de 2026
  • OpenAI é processada por suposta contribuição do ChatGPT em suicídio

    12 de junho de 2026
  • Para quem faz sentido comprar um iPad Mini?

    12 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Escalação do Brasil: Ancelotti define seleção para jogo com Panamá e garante Neymar na Copa
31 de maio de 2026
⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?
5 de abril de 2026

Postagens Aleatórias

Palpites para Athletico-PR x Grêmio: Análises e Onde Assistir (02/05/2026)
1 de maio de 2026
Os sinais de alerta da economia global não estão mais funcionando
10 de fevereiro de 2026
Carro capota na Avenida Mackenzie e deixa um ferido
18 de abril de 2026

Categorias Populares

  • Tecnologia (5.071)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.756)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (952)
  • Bragança Paulista (918)
  • Esporte (548)
  • Saúde (421)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home