Plugins WordPress receberam código malicioso em 2024: manutenção vai além de instalar atualizações
Categoria: WordPress
Local: Brasil
A Wordfence documentou versões comprometidas de cinco plugins em junho de 2024. O caso mostra por que componentes e contas administrativas precisam ser acompanhados.
Retrospectiva de um caso documentado. Fontes consultadas em 08/10/2026.
O que foi documentado
Em 24/06/2024, a equipe de inteligência da Wordfence publicou a identificação de código malicioso em versões de cinco plugins distribuídos pelo WordPress.org. A investigação começou com o Social Warfare e encontrou outros componentes com código semelhante.
Segundo a análise, o código tentava criar uma conta administrativa e enviar suas informações a um servidor controlado pelo atacante. Também foram observadas alterações em JavaScript associadas a spam de SEO. O relato tratava de versões específicas e não de uma infecção generalizada de todos os plugins WordPress.
Esse episódio foi um ataque à cadeia de fornecimento de software: um componente utilizado pelos sites passou a distribuir código indevido. Os avisos e estados de correção publicados naquele período são históricos. Não é correto concluir, apenas com esse relatório de 2024, que as versões disponíveis hoje permaneçam comprometidas.
Fonte: Pesquisa original da Wordfence.
Cuidados para o seu projeto
Orientação preventiva: Na criação de um site WordPress, inclua um inventário dos plugins e um processo de manutenção. A orientação é acompanhar alertas, revisar contas administrativas e investigar alterações inesperadas. Se houve comprometimento, atualizar um componente não é prova suficiente de limpeza de todo o ambiente. Defina também quem terá acesso ao painel e como serão feitas cópias de segurança antes de mudanças relevantes. Essas atividades devem fazer parte do escopo combinado.
Crie seu site com a KassioTECH
Quer criar seu site com Kassio Leandro, da KassioTECH? Conheça a KassioTECH e converse sobre as necessidades do seu projeto. Solicite seu orçamento sem compromisso. Escopo, recursos e cuidados de segurança devem ser definidos na proposta; nenhum projeto deve ser apresentado como imune a ataques.
Palavras-chave relacionadas
- WordPress
- plugins
- manutenção de sites
- segurança digital
Redação: Equipe KassioTECH
Ainda não há comentários aprovados neste artigo.