TecInforme
  • Login
  • Register
  • Notícias
  • Análise
  • Apps
  • Revisões
  • Info
  • Gadgets
  • Games
  • Mais
    • Geek
    • Dinheiro
    • Navegadores
    • Segurança
    • Sistema
    • Ciência
    • Tecnologia
    • Tutorial
No Result
View All Result
TecInforme
  • Notícias
  • Análise
  • Apps
  • Revisões
  • Info
  • Gadgets
  • Games
  • Mais
    • Geek
    • Dinheiro
    • Navegadores
    • Segurança
    • Sistema
    • Ciência
    • Tecnologia
    • Tutorial
No Result
View All Result
TecInforme
No Result
View All Result
Home Info Web Mídia Social

Vulnerabilidade do plug-in de feed do Facebook WordPress expõe mais de 200.000 sites

Avatar by
2 de novembro de 2021 - Updated On 23 de novembro de 2021
in Sem categoria
Reading Time: 5 mins read
A A
0

Descobriu-se que o Smash Balloon Social Post Feed, um plugin do WordPress, apresenta uma vulnerabilidade que expõe os sites a permitir que um invasor carregue scripts maliciosos. Os pesquisadores de segurança do Jetpack descobriram a vulnerabilidade e notificaram os editores do plug-in que o corrigiram e lançaram uma versão corrigida, a versão 4.0.1. As versões anteriores a essa são vulneráveis.

Smash Balloon Social Post Feed

O plugin Smash Balloon Social Post Feed WordPress pega os feeds do Facebook e os transforma em posts em um site WordPress.

A versão gratuita do plug-in foi projetada para exibir as postagens do Facebook de uma forma que corresponda à aparência do site em que o conteúdo do Facebook é republicado. A versão “profissional” paga também republica imagens, vídeos e comentários.

Script entre sites armazenados por meio de atualização de configuração arbitrária

Uma exploração de Stored Cross-Site Scripting (Stored XSS) é uma forma de vulnerabilidade de cross-site scripting que permite que um invasor mal-intencionado carregue e armazene permanentemente scripts prejudiciais no próprio servidor.

O Open Web Application Security Project (OWASP), sem fins lucrativos, descreve vulnerabilidades de XSS armazenado:

“Ataques armazenados são aqueles em que o script injetado é permanentemente armazenado nos servidores de destino, como em um banco de dados….

A vítima então recupera o script malicioso do servidor quando solicita as informações armazenadas. ”

Ausência de verificações de privilégio e nonce

O aviso de segurança publicado pela Jetpack anunciou que o plugin Smash Balloon Social Post Feed WordPress tinha dois problemas de segurança que o tornaram um problema de segurança. As verificações de privilégio e Nonce estavam faltando.

Os ataques XSS podem acontecer normalmente onde quer que haja uma maneira de fazer upload ou inserir algo em um site WordPress. Pode ser por meio de um formulário, nos comentários, onde quer que um usuário possa inserir os dados.

Um plugin do WordPress deve proteger o site realizando verificações, entre elas a verificação do nível de privilégio de um usuário (assinante, editor, administrador).

Sem uma verificação de privilégio adequada, um usuário no nível mais baixo, como um assinante, é capaz de realizar ações que normalmente requerem os níveis mais altos de acesso, como privilégios de nível de administrador.

Um nonce é um token de segurança de uso único que visa proteger as entradas de ataques.

A documentação do WordPress Nonce explica o valor dos nonces:

“Se o seu tema permite que os usuários enviem dados; seja no Admin ou no front-end; nonces podem ser usados ​​para verificar se um usuário pretende executar uma ação e são fundamentais na proteção contra Cross-Site Request Forgery (CSRF).

Um exemplo é um site WordPress em que usuários autorizados têm permissão para enviar vídeos.”

O Jetpack identificou uma vulnerabilidade no plug-in Smash Balloon que falhou ao executar as verificações de privilégio e nonce, o que abriu o site para ataques.

Jetpack descreveu como a vulnerabilidade expôs sites:

“A ação AJAX wp_ajax_cff_save_settings, que é responsável por atualizar as configurações internas do plug-in, não executou nenhuma verificação de privilégio ou nonce antes de fazer isso. Isso possibilitou que qualquer usuário conectado chamasse essa ação e atualizasse qualquer uma das configurações do plug-in.

Infelizmente, uma dessas configurações, customJS, permite que os administradores armazenem JavaScript personalizado nas postagens e páginas de seus sites. Atualizar essa configuração é tudo o que seria necessário para um agente mal-intencionado armazenar scripts maliciosos no site. ”

O changelog do plugin do Smash Balloon Social Post Feed WordPress, que registra o que cada atualização de versão contém, observa corretamente que um problema de segurança foi corrigido.

Ele não é apenas responsável por consertar vulnerabilidades em tempo hábil, o que o Smash Balloon fez, mas também é responsável por anotá-lo no changelog, o que o Smash Balloon também fez.

O changelog afirma:

“Correção: reforço de segurança aprimorado.”

Captura de tela do Smash Balloon Social Post Feed Changelog

facebook wordpress

Ação recomendada

O Smash Balloon Social Post Feed foi recentemente corrigido para corrigir o ataque de XSS armazenado que permite que scripts maliciosos sejam carregados.

O Jetpack recomenda atualizar o Smash Balloon Social Post Feed para a versão mais recente, que é a versão 4.0.1. Não fazer isso pode tornar a instalação do WordPress insegura.

Citações

Jetpack Security Advisory

Problemas de segurança corrigidos no plug-in de feed de postagem de redes sociais do Smash Balloon

Searchenginejournal.com

Avatar

Artigos Relacionados

variant
Criptomoedas

Fundo de capital de risco Variant levanta US $ 450 milhões, dobra na Web3 em meio ao ‘inverno criptográfico’

1 de agosto de 2022
8
gnosis
NFTs

Como configurar um Gnosis Safe

27 de julho de 2022
2
tether
Criptomoedas

Recuperação da Tether de um empréstimo de US $ 840 milhões examinado na falência da Celsius

27 de julho de 2022
2
kraken
Criptomoedas

O Tesouro dos EUA está investigando a Kraken por permitir o comércio de criptomoedas em países sancionados

27 de julho de 2022
1
coinbase
Negócios

SEC Sonda Coinbase para Alegadamente Listar Valores Mobiliários: Relatório

26 de julho de 2022
3
netflix
Streaming

Netflix está em parceria com a Microsoft para seu novo nível suportado por anúncios

14 de julho de 2022
2
0 0 votes
Article Rating
Subscribe
Login
Notify of
Please login to comment
0 Comentários
Inline Feedbacks
View all comments

Recomendado

ubuntu 22.04

Como atualizar para o Ubuntu 22.04 LTS (Guia Completo)

by Marcelino Silva
30 de abril de 2022
167

Este guia foi escrito para dois tipos de usuários: aqueles que desejam fazer o salto do LTS incumbente para o...

valorant

Não se preocupe em tentar executar o Valorant se você não tiver o Secure Boot ativado

by Marcelino Silva
16 de outubro de 2021 - Updated On 27 de maio de 2022
370

O Windows 11 não é para Valorant e mostramos nesse artigo alguns passos para poder rodar o game. Isso se...

Metamask

Como instalar e configurar o MetaMask no PC e no celular

by Marcelino Silva
23 de janeiro de 2022 - Updated On 27 de julho de 2022
647

A MetaMask é uma das principais carteiras de criptomoedas do mercado, com mais de um milhão de usuários ativos mensais...

10 Melhores Mineração em Nuvem

by
23 de outubro de 2021 - Updated On 23 de novembro de 2021
96

A seguir estão os melhores e mais bem avaliados sites de mineração em nuvem Bitcoin do mercado. Confira a nossa...

Receba novos posts por e-mail:

Popular

  • Metamask

    Como instalar e configurar o MetaMask no PC e no celular

    518 shares
    Share 207 Tweet 130
  • Honeygain Revisão: É legítimo ou uma farsa?

    480 shares
    Share 192 Tweet 120
  • Não se preocupe em tentar executar o Valorant se você não tiver o Secure Boot ativado

    296 shares
    Share 118 Tweet 74
  • Como atualizar para o Ubuntu 22.04 LTS (Guia Completo)

    134 shares
    Share 54 Tweet 34
  • Nossa escolha dos melhores navegadores da web para 2022

    132 shares
    Share 53 Tweet 33
TecInforme

TecInforme é um portal feito por entusiastas da tecnologia. Nós nos dedicamos a levar o melhor conteúdo do mundo tecnológico até você.

Posts recentes

  • Fundo de capital de risco Variant levanta US $ 450 milhões, dobra na Web3 em meio ao ‘inverno criptográfico’
  • Como configurar um Gnosis Safe
  • Recuperação da Tether de um empréstimo de US $ 840 milhões examinado na falência da Celsius

Categorias

Receba novos posts por e-mail:
  • AdBlock
  • Privacidade
  • Termos

© 2022 TecInforme - Seu Portal de Notícias Tecnológica.

No Result
View All Result
  • Notícias
  • Análise
  • Apps
  • Revisões
  • Info
  • Gadgets
  • Games
  • Mais
    • Geek
    • Dinheiro
    • Navegadores
    • Segurança
    • Sistema
    • Ciência
    • Tecnologia
    • Tutorial

© 2022 TecInforme - Seu Portal de Notícias Tecnológica.

Welcome Back!

Sign In with Facebook
Sign In with Google
OR

Login to your account below

Forgotten Password? Sign Up

Create New Account!

Sign Up with Facebook
Sign Up with Google
OR

Fill the forms bellow to register

*Ao se registrar em nosso site, você concorda com os Termos e Condições e Privacy Policy.
All fields are required. Log In

Retrieve your password

Please enter your username or email address to reset your password.

Log In
wpDiscuz
0
0
Would love your thoughts, please comment.x
()
x
| Responder
Este site usa cookies. Ao continuar a utilizar este website está a consentir a utilização de cookies. Visite nosso Política de Privacidade e Cookies.