Connect with us

Hi, what are you looking for?

Tecnologia

Vulnerabilidade do Rank Math colocou 2 milhões de sites WordPress em risco

Um dos mais populares plugins de SEO foi brecha usada por malware

Vulnerabilidade no plugin Rank Math ajudou a prejudicar 2 milhões de sites Wordpress
Vulnerabilidade no plugin Rank Math ajudou a prejudicar 2 milhões de sites Wordpress (Divulgação)

Vulnerabilidade do Rank Math afeta milhões de sites! O Rank Math é um plugin popular de SEO instalado em mais de 2 milhões de sites WordPress. Assim, possui uma variedade incrível de funções que incluem rastreamento de palavras-chave, integração de dados estruturados Schema.org, integração com o Google Search Console e Analytics, um gerenciador de redirecionamento e outras características que o tornam desnecessário usar outros plugins para SEO técnico ou on-page.

Uma funcionalidade popular apreciada pelos usuários é que ele é um plugin modular. De tal forma que significa que os usuários podem escolher quais recursos desejam e desativar aqueles que não desejam. Assim, pode ajudar a tornar um site ainda mais rápido.

Muitos recorrem ao Rank Math como alternativa ao Yoast. Uma comparação entre os dois mostra que o Rank Math é menor (61,1 mil linhas de código versus 97,1 mil do Yoast) e consome menos recursos do servidor (+0,35 MB de memória versus +1,62 MB do Yoast).

Cross-Site Scripting Armazenado Autenticado

Pesquisadores de segurança do WordPress do Wordfence publicaram um aviso de uma vulnerabilidade no plugin Rank Math SEO. Vale destacar que pode resultar em uma vulnerabilidade de Cross-Site Scripting (XSS) armazenada.

Uma vulnerabilidade de XSS armazenada permite que um invasor faça upload de scripts maliciosos e ataque navegadores, o que pode resultar no roubo de cookies de sessão. Como resultado, permite o acesso não autorizado ao site e a comprometimento de dados sensíveis.

Insuficiente Sanitização de Entrada e Escape de Saída

A fonte da vulnerabilidade ocorre devido à sanitização de entrada e escape de saída insuficientes. Assim, essas são razões comuns para vulnerabilidades de XSS que ocorrem em áreas de plugins que permitem que os usuários façam upload ou insiram dados.

Sanitizar os dados de entrada é como filtrar tipos indesejados de entrada, como scripts ou HTML, onde apenas se esperam apenas entradas de texto. Além disso, o escape de saída é um processo que valida o que é produzido pelo site para bloquear saídas indesejadas, como scripts maliciosos, de alcançarem um navegador de site.

O Wordfence alertou:

“O plugin Rank Math SEO com Ferramentas de SEO com IA para WordPress é vulnerável a Cross-Site Scripting armazenada via atributos do bloco HowTo em todas as versões até, e incluindo, 1.0.214 devido à sanitização de entrada e escape de saída insuficientes em atributos fornecidos pelo usuário.Isso torna possível para atacantes autenticados, com acesso de nível de contribuidor e acima, injetar scripts da web arbitrários em páginas que serão executados sempre que um usuário acessar uma página injetada.”

O registro de alterações da atualização do Rank Math reconhece de forma responsável o que foi alterado em seu plugin e o motivo da atualização. Essa transparência permite que os usuários do plugin entendam a importância de uma determinada atualização e tomem uma decisão informada sobre a urgência da atualização.

O registro de alterações identifica a vulnerabilidade corrigida:

Aprimorado: Reforçada a segurança do bloco HowTo do plugin para prevenir possíveis explorações por usuários com acesso à edição de postagens. Obrigado ao [WordFence] (https://www.wordfence.com/) por revelá-lo de forma responsável

Leia o aviso oficial do Wordfence:

Rank Math SEO com Ferramentas de SEO com IA <= 1.0.214 – Cross-Site Scripting armazenada autenticada (Contribuidor+) via atributos do bloco HowTo

Written By

Bacharel em comunicação e há 20 anos atuando em portais de notícias como Folha, Estadão, Limão, Perfil. Falo sobre cinema, tecnologia e cultura pop, nas horas vagas torço pro São Paulo.

Últimas

Twitter teve que pagar indenização milionária a ex-funcionário após ações de Elon Musk ao assumir empresa

Mundo

Foguete Starship da SpaceX perde contato em teste e destroços iluminam o céu

Apple lançou o M4 Pro: Novo chip oficial da maçã para Mac mini e MacBook Pro Apple lançou o M4 Pro: Novo chip oficial da maçã para Mac mini e MacBook Pro

Tecnologia

Novo lançamento da Apple custa mais de R$ 50 mil

Pesquisa de brasileiros explica como sol pode afetar terremotos (Ilustração) Pesquisa de brasileiros explica como sol pode afetar terremotos (Ilustração)

Curiosidades

Pesquisa de brasileiros explica como sol pode afetar terremotos

Novos cálculos elevam chances de impacto de asteroide (Foto: NASA) Novos cálculos elevam chances de impacto de asteroide (Foto: NASA)

Mundo

Cálculos elevam risco de impacto de 2,2 para 2,8%

Presidente do Santos confirmou o interesse em Neymar Presidente do Santos confirmou o interesse em Neymar

Esporte

Incoerência: Casa de Neymar tem gramado sintético igual ao que ele crítica nos estádios

Inteligência Artificial

The Guardian e OpenAI fecham parceria hostórica (Foto: GenAI Arte)

Inteligência Artificial

Tecnologia da OpenAI será usada pelo Guardian Media Group através de contrato inédito

DeepSeek e Baidu obrigam OpenAI a aumentar força na batalha das IAs (Foto: OpenAI/Divulgação) DeepSeek e Baidu obrigam OpenAI a aumentar força na batalha das IAs (Foto: OpenAI/Divulgação)

Inteligência Artificial

DeepSeek e Baidu obrigam OpenAI a aumentar força na batalha das IAs

Donald Trump declarou que a DeepSeek é um "chamado de alerta" para empresas americanas Donald Trump declarou que a DeepSeek é um "chamado de alerta" para empresas americanas

Inteligência Artificial

Donald Trump, presidente dos Estados Unidos, declarou na segunda-feira (27/1) que o lançamento de um chatbot pela empresa chinesa DeepSeek é um “chamado de...

DeepSeek, laboratório chinês, revelou a receita técnica de seu modelo R1, desafiando gigantes da IA DeepSeek, laboratório chinês, revelou a receita técnica de seu modelo R1, desafiando gigantes da IA

Inteligência Artificial

O jornal Financial Times (FT) analisou como o laboratório de inteligência artificial DeepSeek, com sede na China, surpreendeu o mundo ao revelar toda a...

DeepSeek ultrapassou o ChatGPT e se tornou o aplicativo mais baixado na App Store DeepSeek ultrapassou o ChatGPT e se tornou o aplicativo mais baixado na App Store

Inteligência Artificial

A empresa chinesa DeepSeek tem se tornado um dos nomes mais comentados no mercado de inteligência artificial (IA) global. Recentemente, seu aplicativo ultrapassou concorrentes...