Sexta, 5 de dezembro de 2008 Textos via RSS Comentários via RSS Textos por e-mail Celular

Atualizem já seus blogs WordPress!

Data 08/09/2008, 18:53
Autor Paulo Seikishi Higa
Comentários Sem comentários

Comentários   Compartilhar

Update: Ok, ok, não é pra tanto. O cracker poderia sim trocar a senha do usuário administrador, mas, ao trocar, uma nova senha totalmente aleatória seria enviada por e-mail. A probabilidade de o cracker também ter acesso ao seu e-mail é bem remota… Trocando em miúdos, o cara seqüestra o blog e não pode matar.

Quem acessou o painel de administração do WordPress notou que havia uma nova versão disponível, a 2.6.2. O engraçado é que não há nenhum changelog disponível no blog de desenvolvimento da equipe, muito menos algum anúncio.

Procurando mais sobre o problema, o Mário Zunino, programador daqui do Guia do PC, encontrou a falha: um bug super tosco que permitia o cadastro de usuários com o mesmo login. Com essa vulnerabilidade, uma pessoa mal intencionada pode mudar a senha do usuário administrador (que em 95% das vezes é ‘admin’) e acessar o painel de administração com bons privilégios, permitindo “cópias de segurança” do blog, alteração do código do tema ou exclusão de todos os posts, por exemplo. Nós não estávamos vulneráveis, já que para explorar a vulnerabilidade seria necessário que o cadastro de usuários estivesse habilitado.

É claro, por motivos óbvios não explicaremos como fazer tal coisa. A intenção é somente avisar em estado de emergência. Caso contrário, amanhã teríamos algumas dezenas de milhares de blogs com posts do tipo “Desculpem-nos o transtorno, a porcaria do WordPress nos deixou na mão”…

Quem escreveu? Paulo Seikishi Higa

Paulo Seikishi Higa. Em meados de 1998, tive meu primeiro contato com a informática, ainda na pré-escola. Sempre fui bastante curioso: sou autodidata e aprendi boa parte do que sei fuçando, detonando e infectando instalações do Microsoft Windows. Atualmente, não utilizo mais antivírus, tenho conhecimentos em XHTML, CSS, programas gráficos (principalmente o Adobe Fireworks), administração de servidores web, e sei me virar bem com os sistemas operacionais Windows e Linux, especialmente as minhas duas distribuições favoritas: o Mandriva e o openSUSE. Estou sempre por dentro das últimas novidades da informática e da tecnologia.

Textos relacionados
Comentários
Envie um comentário