WPML

Nosso site foi hackeado durante o fim de semana, causando a perda de dados de clientes. Acabamos de reconstruir o site e ele voltou a funcionar.

Muitos dos nossos clientes receberam e-mails muito preocupantes sobre uma vulnerabilidade no plugin WPML. Este e-mail foi enviado por um invasor que entrou no nosso site e usou nosso sistema de e-mails. Obviamente, essa mensagem não foi enviada por nós. Se você recebeu um e-mail assim, por favor, exclua-o. Clicar em links de e-mails hackeados pode causar problemas adicionais.

Atualizamos o wpml.org, reconstruímos e reinstalamos tudo. Protegemos o acesso ao painel de administração usando autenticação de dois fatores e minimizamos o acesso que o servidor web tem ao sistema de arquivos.

Estas são mais precauções do que uma resposta real ao ataque. Nossos dados mostram que o hacker usou informações privilegiadas (uma senha SSH antiga) e uma brecha que ele deixou para si mesmo enquanto era nosso funcionário.

Este ataque não foi feito por meio de uma vulnerabilidade no WordPress, no WPML ou em outro plugin, mas usando essas informações privilegiadas. De qualquer forma, o dano é grande e já foi feito.

Para deixar claro:

  • O plugin WPML rodando no seu site não contém essa vulnerabilidade.
  • Suas informações de pagamento não foram comprometidas (nós não as armazenamos).
  • O invasor tem o seu nome e e-mail e pode ter acesso à sua conta no WPML.org.
  • O invasor de fato roubou as chaves do site, mas elas não têm utilidade. As chaves do site permitem que o seu site receba atualizações do wpml.org. O invasor não pode enviar nenhuma alteração para o seu site usando essas chaves.

Recomendamos agora a todos os clientes que redefinam suas contas no wpml.org. Para fazer isso, faça login na sua conta. Por favor, não clique em links nos e-mails, pois o invasor ainda pode estar enviando e-mails para enganar você. Para fazer login, abra um navegador, digite https://wpml.org e faça login.

Muito provavelmente, haverá ações adicionais pós-violação que precisaremos tomar. Enviaremos um e-mail de acompanhamento no início desta semana com um resumo mais completo.

É claro que todos nós pedimos desculpas por sermos responsáveis por essa confusão. Nossa equipe está disponível para ajudar com o que você precisar. Você pode deixar comentários aqui ou usar nosso formulário de contato para escrever diretamente para nós.

Achou isso útil? Compartilhe este artigo: