Author: pedro@slap.pt

  • Vulnerabilidade Alta no WordPress Core (< 7.0.3): Risco Crítico de Elevação de Privilégios

    Vulnerabilidade Alta no WordPress Core (< 7.0.3): Risco Crítico de Elevação de Privilégios

    Esta falha afeta especificamente redes Multisite do WordPress. Se o sistema permitir o registo de utilizadores, um interveniente com segundas intenções pode aproveitar a brecha para obter permissões de nível superior, criar sites não autorizados na rede ou, em casos graves, assumir o controlo da plataforma.

    O Que Torna Esta Falha Especialmente Perigosa?

    Com uma pontuação de risco de CVSS 7.1, esta vulnerabilidade é considerada altamente perigosa e com forte probabilidade de exploração ativa:

    • Alvo de ataques em massa: Falhas deste tipo são frequentemente utilizadas em campanhas automatizadas que atacam milhares de websites em simultâneo — independentemente da dimensão, popularidade ou volume de tráfego do negócio.
    • Riscos a partir do interior: O perigo nem sempre vem de hackers a tentar adivinhar palavras-passe de administrador; utilizadores comuns ou clientes registados podem explorar falhas de validação do próprio sistema.
    • Bloqueios de segurança rigorosos: Devido à gravidade do problema, as plataformas de segurança aplicam regras estritas que bloqueiam requisições para cobrir todos os cenários, o que pode afetar o funcionamento normal do site se a atualização não for executada corretamente.

    Como Proteger o Seu Negócio?

    1. Atualize o WordPress Imediatamente: A correção oficial já está disponível na versão 7.0.3. Aplicar a atualização no Core do WordPress deve ser a prioridade máxima.
    2. Contacte a Sua Equipa Técnica ou Alojamento: Caso não consiga aplicar a atualização de imediato, peça apoio ao seu programador ou fornecedor de alojamento para mitigar o risco.
    3. Audite os Perfis de Utilizador: Se o seu site não necessita de registos abertos ao público, desative essa opção e limite os acessos estritamente ao necessário.

    Mantenha o Seu Website Seguro Sem Stress

    Acompanhar pontuações CVSS, gerir redes multisite e testar atualizações críticas sem interromper a atividade da empresa exige tempo e processos rigorosos.

    Na SLAP, tratamos da manutenção preventiva e da monitorização contínua do seu WordPress. Acompanhamos os alertas das principais entidades de segurança para agir antes que o seu negócio seja afetado por campanhas de ataque em massa.

    O seu WordPress está numa versão anterior à 7.0.3?

    Fale com a equipa da SLAP e garanta a atualização em segurança do seu site.

  • Alerta de Segurança no WordPress: Um Plugin Popular Deixou “A Porta Aberta” aos Hackers

    Alerta de Segurança no WordPress: Um Plugin Popular Deixou “A Porta Aberta” aos Hackers

    A equipa da Wordfence (uma das maiores empresas de segurança web do mundo) descobriu uma falha extremamente grave no plugin “Advanced Responsive Video Embedder”.

    Esta falha é o equivalente a deixar um “alçapão secreto” no seu website, permitindo que cibercriminosos assumam o controlo total como administradores, sem precisarem de saber a sua palavra-passe ou utilizador.

    O Que Torna Este Caso Ainda Mais Perigoso?

    • Sem correção imediata: Ao contrário do que é habitual, não foi disponibilizada imediatamente uma atualização para corrigir o problema. A nossa recomendação é remover o plugin do site de imediato.
    • Ataques automáticos: Ferramentas automáticas de hackers procuram diariamente websites com este plugin para os invadir, alterar conteúdos ou roubar dados de clientes.

    O Que Fazer Se Usa Este Plugin (Ou Não Sabe Se O Usa)?

    Se tem um website em WordPress, o perigo real não é apenas esta falha específica — é o facto de que vulnerabilidades como esta surgem todos os dias em centenas de componentes diferentes.

    1. Verifique os seus plugins: Confirme se tem a ferramenta Advanced Responsive Video Embedder instalada.
    2. Elimine o que não usa: Quanto mais plugins ativos tiver, maior é a área de exposição a ataques.
    3. Desative a ferramenta temporariamente: Se usa este plugin, desinstale-o até que uma versão segura seja lançada pelo programador.

    Não Quer Ter de Se Preocupar Com Alertas Técnicos?

    Governar um negócio já exige toda a sua atenção. Estar atento a fóruns de segurança, saber quais os plugins vulneráveis ou testar atualizações sem partir o site não devia ser uma das suas preocupações diárias.

    Na SLAP, fazemos a gestão e manutenção preventiva do seu website WordPress. Auditamos os seus plugins, aplicamos filtros de segurança e garantimos que a sua empresa está protegida contra este tipo de ameaças antes que elas causem estragos.

    Quer saber se o seu website está em risco?

    Fale com a equipa da SLAP e faça uma auditoria rápida ao seu WordPress.

  • Falha Crítica no WordPress: Por Que Razão Ter um Website Não É “Instalar e Esquecer”

    Falha Crítica no WordPress: Por Que Razão Ter um Website Não É “Instalar e Esquecer”

    Para quem gere um negócio, este episódio (muitas vezes referido como “wp2shell”) traz uma lição clara: um website não é um produto estático, é um ecossistema de software em constante evolução.

    No entanto, garantir a segurança e o bom funcionamento do seu site vai muito além de ter sorte ou de clicar ocasionalmente no botão “Atualizar”.

    O Poder do Open-Source Exige Responsabilidade

    O WordPress é a plataforma mais popular do mundo graças à sua flexibilidade, liberdade e a uma vasta comunidade global. Sendo open-source, é continuamente auditado por especialistas em segurança, o que permite identificar e corrigir falhas com extrema rapidez.

    A questão é: uma correção de segurança só protege o seu site depois de ser aplicada. Se o seu negócio não tem um processo ativo de manutenção, continua exposto a ameaças mesmo quando a solução já está disponível.

    Os Riscos Não Estão Apenas no “Coração” do WordPress

    Um website típico em WordPress não é composto apenas pelo Core da plataforma. Depende também de:

    • Temas visuais e construtores de páginas;
    • Plugins de formulários, SEO, e-commerce ou métricas;
    • Integrações com serviços externos e versões de PHP no servidor.

    Cada plugin adicionado traz novas funcionalidades, mas também cria uma nova dependência que precisa de gestão. Escolher plugins abandonados ou desatualizados é abrir uma porta de entrada para ataques e incompatibilidades.

    Manutenção Profissional É Mais Do Que Clicar em “Atualizar”

    Aplicar atualizações sem preparação prévia pode ser tão perigoso para o negócio como não atualizar de todo. Uma atualização mal gerida pode quebrar a imagem do site, desconfigurar formulários de contacto ou interromper vendas online.

    Uma manutenção preventiva e profissional envolve:

    1. Backups Estruturados: Garantir cópias de segurança atualizadas e prontas a restaurar a qualquer momento.
    2. Ambientes de Teste (Staging): Validar atualizações críticas num ambiente isolado antes de as aplicar no site ativo.
    3. Monitorização Contínua: Acompanhar alertas de vulnerabilidades e atualizações do setor, sem esperar que algo corra mal.
    4. Revisão de Débito Técnico: Avaliar periodicamente se os plugins instalados continuam a ser necessários, seguros e suportados.

    O Seu Website É um Ativo do Seu Negócio. Nós Cuidamos Dele.

    Na SLAP, sabemos que o seu tempo deve ser dedicado a fazer crescer a sua empresa, não a resolver conflitos de código ou a lidar com dores de cabeça de segurança.

    O seu website é uma ferramenta fundamental para angariar clientes, comunicar a sua marca e gerar receita. Deixar a sua manutenção ao acaso é arriscar a reputação e a estabilidade do seu negócio.

    Precisa de paz de espírito com o seu site WordPress? A equipa da SLAP assegura uma gestão proativa, atualizações em ambiente seguro, backups diários e monitorização constante. Fale connosco e descubra como podemos proteger e otimizar o seu website.

  • Duas novas vulnerabilidades de gravidade elevada no WordPress: aplique a correção imediatamente!

    Duas novas vulnerabilidades de gravidade elevada no WordPress: aplique a correção imediatamente!

    As vulnerabilidades comunicadas à equipa de segurança do WordPress incluem:

    • CVE-2026-60137 – Um problema de injeção SQL facilitada, relatado em conjunto pela equipa TF1T, dtro e haongo
    • CVE-2026-63030 – Um problema de confusão de rotas em lote na API REST e de injeção SQL que conduz à execução remota de código, relatado por Adam Kues da Assetnote / Searchlight Cyber

    Quais são as versões do WordPress que estão vulneráveis?
    O WordPress 6.9 é afetado por ambas as vulnerabilidades. Foi lançada a versão 6.9.5, que contém correções para ambas.
    O WordPress 6.8 é afetado apenas pela primeira vulnerabilidade. Foi lançada a versão 6.8.6, que contém uma correção.
    A versão beta do WordPress 7.1 é afetada por ambas as vulnerabilidades. Foi lançada a versão 7.1 beta2, que contém correções para ambas.

    As versões do WordPress anteriores à 6.8 não são afetadas.