📰 Informação fresquinha chegando para você!
A notícia que você procurava está aqui!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Pesquisadores de segurança cibernética divulgaram detalhes de uma falha crítica no plugin Elementor Pro WordPress que, se explorada com sucesso, pode levar à execução remota de código.
A vulnerabilidade, rastreada como CVE-2026-32475, carrega uma pontuação CVSS de 9,0 em 10,0. Foi descrito como um caso de upload irrestrito de um arquivo de tipo perigoso.
“A falha reside no campo File Upload do módulo Forms, onde a verificação da extensão e a etapa de movimentação do arquivo são executadas em dois loops separados com tratamento diferente de entradas de arquivo vazias”, disse Patchstack.
“Ao enviar duas partes de arquivo para o mesmo campo, um invasor não autenticado ignora totalmente a lista de bloqueio de extensão e grava um arquivo PHP em um diretório público.”
Essa discrepância na forma como ele valida a extensão do arquivo e move o arquivo carregado para um diretório público quando entradas de arquivo vazias são processadas transforma um campo de upload de arquivo restrito em uma primitiva de execução remota de código não autenticada.
A exploração bem-sucedida da falha poderia permitir que um invasor carregasse arquivos arbitrários, incluindo scripts PHP, que poderiam então ser usados para realizar a execução remota de código nos sistemas afetados. O defeito de segurança afeta todas as versões do plugin anteriores e incluindo a versão 4.2.1.
A empresa de segurança WordPress disse que a única pré-condição necessária para realizar um ataque é que o site alvo tenha pelo menos uma página Elementor publicada contendo um widget de formulário com um campo de upload de arquivo. O arquivo enviado é escrito como "wp-content/uploads/elementor/forms/.php", onde "" é a saída da função uniqid() do PHP.
“Esta é uma configuração extremamente comum e cotidiana: formulários de candidatura de emprego, formulários de ‘anexar foto/identidade/recibo’ e anexos de tíquetes de suporte, todos a utilizam”, observou. "O botão 'Obrigatório' do campo desativado é seu estado padrão, portanto, nenhuma configuração reforçada ou incomum é necessária."
O pesquisador de segurança Tin Pham (também conhecido como TF1T) foi creditado por descobrir e relatar a falha no programa Patchstack Bug Bounty. Depois que o problema foi relatado ao Elementor Pro em 16 de julho de 2026, um patch (versão 4.2.2) foi lançado em 19 de agosto.
O lançamento ocorre pouco mais de uma semana após o WordPress lançar 7.0.4 para resolver um problema de segurança de alta gravidade (CVE-2026-65640, pontuação CVSS: 8,8) que permite a execução remota de código por meio de upload de arquivo Postscript malicioso por um usuário de nível Autor ou superior. Afeta as versões principais do WordPress 4.7 até 7.0.
No entanto, para que o ataque seja bem-sucedido, duas condições devem ser satisfeitas -
Imagick e Ghostscript em uso no servidor, visto que o problema está no manuseio de certos arquivos incorporados pelo Ghostscript
Um usuário mal-intencionado com o recurso upload_files
A atualização “muda a forma como o WordPress entrega sua mídia enviada ao ImageMagick e fecha um caminho que poderia permitir que um autor logado transformasse um upload de imagem de aparência comum em execução de código em seu servidor”, disse Patchstack.
"Se você administra uma publicação com vários autores, um site de membros, um site de cliente com colaboradores ou qualquer coisa com registro aberto ou gerenciado de maneira flexível, essa barreira é muito mais baixa do que parece. Nesses sites, um autor carregando uma 'imagem' com armadilha é uma ameaça genuinamente realista, não teórica. Se for só você e um conjunto restrito de editores confiáveis, sua exposição será menor."
As descobertas também coincidem com a descoberta de uma operação em grande escala chamada StopAndProtect, que está transformando milhares de sites WordPress comprometidos em uma infraestrutura distribuída para entrega de malware, comunicações de comando e controle e armazenamento de dados roubados.
Os usuários do WordPress são aconselhados a manter seus sites e plug-ins atualizados, verificar se há modificações não autorizadas que servem redirecionamentos inesperados ou pop-ups e auditá-los em busca de contas e plug-ins desconhecidos.
A vulnerabilidade, rastreada como CVE-2026-32475, carrega uma pontuação CVSS de 9,0 em 10,0. Foi descrito como um caso de upload irrestrito de um arquivo de tipo perigoso.
“A falha reside no campo File Upload do módulo Forms, onde a verificação da extensão e a etapa de movimentação do arquivo são executadas em dois loops separados com tratamento diferente de entradas de arquivo vazias”, disse Patchstack.
“Ao enviar duas partes de arquivo para o mesmo campo, um invasor não autenticado ignora totalmente a lista de bloqueio de extensão e grava um arquivo PHP em um diretório público.”
Essa discrepância na forma como ele valida a extensão do arquivo e move o arquivo carregado para um diretório público quando entradas de arquivo vazias são processadas transforma um campo de upload de arquivo restrito em uma primitiva de execução remota de código não autenticada.
A exploração bem-sucedida da falha poderia permitir que um invasor carregasse arquivos arbitrários, incluindo scripts PHP, que poderiam então ser usados para realizar a execução remota de código nos sistemas afetados. O defeito de segurança afeta todas as versões do plugin anteriores e incluindo a versão 4.2.1.
A empresa de segurança WordPress disse que a única pré-condição necessária para realizar um ataque é que o site alvo tenha pelo menos uma página Elementor publicada contendo um widget de formulário com um campo de upload de arquivo. O arquivo enviado é escrito como "wp-content/uploads/elementor/forms/
“Esta é uma configuração extremamente comum e cotidiana: formulários de candidatura de emprego, formulários de ‘anexar foto/identidade/recibo’ e anexos de tíquetes de suporte, todos a utilizam”, observou. "O botão 'Obrigatório' do campo desativado é seu estado padrão, portanto, nenhuma configuração reforçada ou incomum é necessária."
O pesquisador de segurança Tin Pham (também conhecido como TF1T) foi creditado por descobrir e relatar a falha no programa Patchstack Bug Bounty. Depois que o problema foi relatado ao Elementor Pro em 16 de julho de 2026, um patch (versão 4.2.2) foi lançado em 19 de agosto.
O lançamento ocorre pouco mais de uma semana após o WordPress lançar 7.0.4 para resolver um problema de segurança de alta gravidade (CVE-2026-65640, pontuação CVSS: 8,8) que permite a execução remota de código por meio de upload de arquivo Postscript malicioso por um usuário de nível Autor ou superior. Afeta as versões principais do WordPress 4.7 até 7.0.
No entanto, para que o ataque seja bem-sucedido, duas condições devem ser satisfeitas -
Imagick e Ghostscript em uso no servidor, visto que o problema está no manuseio de certos arquivos incorporados pelo Ghostscript
Um usuário mal-intencionado com o recurso upload_files
A atualização “muda a forma como o WordPress entrega sua mídia enviada ao ImageMagick e fecha um caminho que poderia permitir que um autor logado transformasse um upload de imagem de aparência comum em execução de código em seu servidor”, disse Patchstack.
"Se você administra uma publicação com vários autores, um site de membros, um site de cliente com colaboradores ou qualquer coisa com registro aberto ou gerenciado de maneira flexível, essa barreira é muito mais baixa do que parece. Nesses sites, um autor carregando uma 'imagem' com armadilha é uma ameaça genuinamente realista, não teórica. Se for só você e um conjunto restrito de editores confiáveis, sua exposição será menor."
As descobertas também coincidem com a descoberta de uma operação em grande escala chamada StopAndProtect, que está transformando milhares de sites WordPress comprometidos em uma infraestrutura distribuída para entrega de malware, comunicações de comando e controle e armazenamento de dados roubados.
Os usuários do WordPress são aconselhados a manter seus sites e plug-ins atualizados, verificar se há modificações não autorizadas que servem redirecionamentos inesperados ou pop-ups e auditá-los em busca de contas e plug-ins desconhecidos.
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #a #falha #do #elementor #pro #pode #permitir #que #invasores #não #autenticados #carreguem #php #e #executem #código
💡 Compartilhe e ajude nosso projeto a crescer!
Postar um comentário