ÚLTIMAS NOTÍCIAS
Orkutis Desenvolvido pela Poosting Rede Social é Destaque no Diário do Nordeste Novo robô canino da China assume idas ao supermercado e faz compras sozinho Rockstar detalha esquema de hackers com drones e extorsão para vazar GTA 6 Retorno de fundador ao Google busca reestruturar e salvar o Gemini Retorno de Prison Break: nova série define nome oficial e apresenta primeiros personagens Revolta de jogadores de Wardogs após tratamento preferencial a influenciadores em falhas de servidores Orkutis Desenvolvido pela Poosting Rede Social é Destaque no Diário do Nordeste Novo robô canino da China assume idas ao supermercado e faz compras sozinho Rockstar detalha esquema de hackers com drones e extorsão para vazar GTA 6 Retorno de fundador ao Google busca reestruturar e salvar o Gemini Retorno de Prison Break: nova série define nome oficial e apresenta primeiros personagens Revolta de jogadores de Wardogs após tratamento preferencial a influenciadores em falhas de servidores Orkutis Desenvolvido pela Poosting Rede Social é Destaque no Diário do Nordeste Novo robô canino da China assume idas ao supermercado e faz compras sozinho Rockstar detalha esquema de hackers com drones e extorsão para vazar GTA 6 Retorno de fundador ao Google busca reestruturar e salvar o Gemini Retorno de Prison Break: nova série define nome oficial e apresenta primeiros personagens Revolta de jogadores de Wardogs após tratamento preferencial a influenciadores em falhas de servidores

Vulnerabilidade em plugin do WordPress coloca 400 mil sites em risco

Uma vulnerabilidade de segurança de alta gravidade foi identificada no Ally (antigo One Click Accessibility), um popular plugin gratuito de acessibilidade para WordPress. A falha, catalogada como CVE-2026-2413 e com nota 7.5 (CVSS), permite que invasores acessem o banco de dados dos sites sem qualquer tipo de autenticação.

Como a vulnerabilidade funciona

O problema reside na função get_global_remediations(), responsável por realizar consultas ao banco de dados utilizando a URL da página. O erro técnico ocorreu no método de filtragem:

  • O erro: O plugin utilizava a função esc_url_raw(), que apenas valida a formatação da URL, mas não protege contra comandos maliciosos de banco de dados.
  • A brecha: Caracteres como aspas e parênteses não eram filtrados, permitindo ataques de Injeção SQL.
  • A solução ideal: O uso da função nativa wpdb->prepare() do WordPress, que teria evitado a manipulação da lógica da consulta pelo atacante.

Riscos e Impacto

A técnica utilizada por criminosos é a Injeção SQL cega baseada em tempo. Através do comando SLEEP(), o invasor testa condições lógicas e, pela demora na resposta do servidor, consegue extrair informações bit a bit.

O que pode ser roubado: Hashes de senhas criptografadas, dados cadastrais de usuários e informações sensíveis armazenadas no banco de dados.

Histórico e Correção

A falha foi descoberta em 4 de fevereiro de 2026 pelo engenheiro Drew Webber (Acquia), que reportou o bug via programa de recompensas da Wordfence.

  • 13 de fevereiro: A Elementor (fabricante do plugin) foi notificada.
  • 23 de fevereiro: A correção oficial foi lançada.

Ação Necessária

Se você utiliza o plugin Ally, verifique sua versão imediatamente:

  • Versões Vulneráveis: Todas até a 4.0.3.
  • Versão Segura: 4.1.0 ou superior.

A atualização deve ser feita o quanto antes para garantir a integridade dos dados do seu site.

WhatsApp