
Veja tudo que foi descoberto de vulnerabilidade nos plugins do WordPress neste ano de 2023/2024.
1 – Falha de segurança no Plugin WP GATEWAY:

Atualize o plugin para a versão mais atual:
2 – Falha grave no ELEMENTOR PRO:

Atualize o Plugin para a versão mais atual:
3 – Falha grave no Plugin ADVANCED CUSTOM FIELDS:

Atualize o plugin para a versão mais atual:
4 – Falha no Plugin PAID MEMBERSHIP PRO:

Atualize o plugin para a versão mais atual:
5 – Falha no Plugin EASY DIGITAL DOWNLOADS:

Atualize o Plugin para a versão mais atual:
6 – Falha no Plugin SURVEY MAKER:

Com uma classificação grave de segurança, a versão 3.1.1 contém a falha de injeção de SQL.
Atualize o plugin para a versão mais atual:
A versão segura está na 3.1.2.
7 – Falha no Plugin STRIPE FOR WOOCOMMERCE:

Uma falha dentro do plugin permitia um “desvio de autentificação” que permitia, ao invasor, acesso a contas que haviam algum pedido em seus históricos, no caso clientes da sua loja. A falha afeta a versão 3.7.7
Atualize o plugin para a versão mais atual:
Atualmente foi corrigida na versão 3.7.8 do plugin.
8 – Falha no Plugin WP PROJECT MANAGER:

O Plugin sofre de uma vulnerabilidade que permite ao invasor conceda a si privilégios administrativos, atualizando os metadados do perfil de usuário. Atualmente a versão 2.6.4 está com esse problema.
Atualize o plugin para a versão mais atual:
Atualize caso tenha para a versão miníma onde o problema não existe mais que é a 2.6.5 do plugin.
9 – Falha no Plugin MINI ORANGE SOCIAL LOGIN:

A falha ocorre na versão 7.6.4 e permite que o invasor não autenticado obtenha acesso a qualquer conta cadastrada em um site apenas sabendo o e-mail desta.
Atualize o plugin para a versão mais atual:
A versão do plugin 7.6.5 já está com o patch de correção aplicado.
10 — Falha no Plugin LEARN DASH LMS:

A falha em questão permite uma redefinição de senha para qualquer usuário existente, incluindo para usuários administradores. Ao descobrir dados suficientes para se fazer o processo, a conta poderia “trocar” de dono através da função. A versão na qual a falha está é a 4.6.0 do plugin.
Atualize o plugin para a versão mais atual:
A versão com a falha corrigida é a 4.6.0.1
11 – Falha no Plugin GETWID GUTENBERG BLOCKS:

Plugin com uma falha na versão 1.8.3 que permitia que usuários autenticados executem ações SSRF o que podia resultar em acesso total ao site em algumas hospedagens em nuvem.
Atualize o plugin para a versão mais atual:
A versão 1.8.4 já está com as correções para esses problemas.
12 – Falha no Plugin LITESPEED CACHE:

Plugin muito famoso de cache está com uma vulnerabilidade de Cross-Site Scripting (XSS), que permitiam que os usuários maliciosos injetem scripts da web infectados usando o shortcode do próprio plugin. Falha detectada na versão 5.6 e comprometendo os sites que usam ele.
Atualize o plugin para a versão mais atual:
A versão 5.7 já está totalmente corrigida.
13 – Falha no Plugin TUTOR LMS:

Plugin com uma falha na versão 2.6.1 que permitia que usuários façam a injeção de SQL, algo até comum em casos de falhas de plugins. O problema aqui é quantidade de sites que usam e que não tem um suporte ativo para atualizações, é um plugin WordPress com mais de 80.000 instalações ativas.
Atualize o plugin para a versão mais atual:
A versão 2.6.2 já está com as correções para esses problemas.
14 – Falha no Plugin MASTERSTUDY MLS:

A Versão 3.3.1 está identificada com uma falha de segurança na qual permite que usuários deleguem funções administrativas a usuários, o que é um grande problema, mas somente em casos onde o complemento LMS Forms Editor estiver ativado.
Atualize o plugin para a versão mais atual:
A versão 3.3.2 já está totalmente corrigida.
15 – Falha no Plugin DATABASE FOR Contact Form 7, WPforms:

Falha detectada na versão 1.3.3 e comprometendo os sites que usam ele, permitindo que os usuários não autenticados injetem scripts em seu site.
Atualize o plugin para a versão mais atual:
A versão 1.3.4 já está totalmente corrigida.
16 – Falha no tema AVADA:

Tema com uma falha na versão 7.11.4 que permitia que usuários façam o upload de arquivos maliciosos sem uma autenticação ou proteção que pudesse evitar esse upload.
Atualize o plugin para a versão mais atual:
A versão 7.11.5 já foi atualizada e está com a proteção já aplicada.
Se puder, mantenha tudo atualizado sempre:
Sabemos que é complicado manter tudo atualizado principalmente pela maneira como saem as atualizações e também como surgem os problemas. A nossa recomendação é de que você façam 2 atualizações gerais dos plugins e das ferramentas por ano, ou tenha sempre um profissional com quem contar caso ocorram esses problemas específicos da plataforma WordPress.
Mas se mantenha atualizado no “mercado” ou acompanhando este nosso post do Blog, pois sempre iremos atualizar e manter todos informados sobre relação de problemas do WordPress 2023.
Se precisar de ajuda com as atualizações:
A WEBTOM pode te ajudar, visite nossa página de Update WP e veja detalhes e preços.
Temos também outros serviços na plataforma WordPress como, por exemplo, caso alguma falha já tenha acontecido como, erro de plugin, erro crítico, ou até mesmo uma possível invasão por falha. Oferecemos um bom suporte para esses casos.
Veja nossas páginas de Serviço de Segurança para WordPress e a página de Suporte Especializado para WordPress.
Dica importante:
Tenha algum Plugin responsável pela segurança do seu site e bem configurado, com todas as questões importantes ativas e ajustadas para que você não precise ficar sempre vendo o status das ferramentas instalados no seu site nem “pilhado” com as falhas WordPress, esses plugins de segurança ajudam e muito.
Caso precise de ajuda com a segurança do seu site, entre em contato conosco!
Fontes de pesquisa para a construção do Post e links que podem ajudar:
Blog Wordfence: https://www.wordfence.com/blog/category/vulnerabilities/
Página do serviço de Atualização de plugins WordPress: https://webtom.com.br/servicos-de-atualizacao-wordpress/



