Leitura rápida WordPress

Plugins WordPress receberam código malicioso em 2024: manutenção vai além de instalar atualizações

Plugins WordPress receberam código malicioso em 2024: manutenção vai além de instalar atualizações

Plugins WordPress receberam código malicioso em 2024: manutenção vai além de instalar atualizações

Categoria: WordPress

Local: Brasil

A Wordfence documentou versões comprometidas de cinco plugins em junho de 2024. O caso mostra por que componentes e contas administrativas precisam ser acompanhados.

Retrospectiva de um caso documentado. Fontes consultadas em 08/10/2026.

O que foi documentado

Em 24/06/2024, a equipe de inteligência da Wordfence publicou a identificação de código malicioso em versões de cinco plugins distribuídos pelo WordPress.org. A investigação começou com o Social Warfare e encontrou outros componentes com código semelhante.

Segundo a análise, o código tentava criar uma conta administrativa e enviar suas informações a um servidor controlado pelo atacante. Também foram observadas alterações em JavaScript associadas a spam de SEO. O relato tratava de versões específicas e não de uma infecção generalizada de todos os plugins WordPress.

Esse episódio foi um ataque à cadeia de fornecimento de software: um componente utilizado pelos sites passou a distribuir código indevido. Os avisos e estados de correção publicados naquele período são históricos. Não é correto concluir, apenas com esse relatório de 2024, que as versões disponíveis hoje permaneçam comprometidas.

Fonte: Pesquisa original da Wordfence.

Cuidados para o seu projeto

Orientação preventiva: Na criação de um site WordPress, inclua um inventário dos plugins e um processo de manutenção. A orientação é acompanhar alertas, revisar contas administrativas e investigar alterações inesperadas. Se houve comprometimento, atualizar um componente não é prova suficiente de limpeza de todo o ambiente. Defina também quem terá acesso ao painel e como serão feitas cópias de segurança antes de mudanças relevantes. Essas atividades devem fazer parte do escopo combinado.

Crie seu site com a KassioTECH

Quer criar seu site com Kassio Leandro, da KassioTECH? Conheça a KassioTECH e converse sobre as necessidades do seu projeto. Solicite seu orçamento sem compromisso. Escopo, recursos e cuidados de segurança devem ser definidos na proposta; nenhum projeto deve ser apresentado como imune a ataques.

Palavras-chave relacionadas

Fonte base: https://www.wordfence.com/blog/2024/06/supply-chain-attack-on-wordpress-org-plugins-leads-to-5-maliciously-compromised-wordpress-plugins/

Redação: Equipe KassioTECH

0

Classificar o artigo

0 • 0 avaliações

Comentários

Ainda não há comentários aprovados neste artigo.

Fale conosco