Backdoor crítica descoberta no plugin WordPress 'Link Factory' - alerta de CVSS 10.0
Pesquisadores de segurança revelaram uma vulnerabilidade crítica no plugin Link Factory do WordPress, mostrando que ele age como uma backdoor oculta em vez de um simples publicador de frases para a página inicial. Com pontuação CVSS 10.0, o plugin expõe uma API REST controlada pelo operador em /wp-json/link-factory/v1/, autenticada apenas por uma assinatura Ed25519 com chave pública fixa.
Isso significa que um invasor remoto pode assumir o controle total de sites que usam o plugin, incluindo leitura e alteração de dados, sem passar pela autenticação padrão. A exploração é remota e não há versões seguras disponíveis.
A recomendação é direta: remova o Link Factory imediatamente e audite todos os plugins instalados no WordPress para verificar se há códigos maliciosos. Administradores de sites devem revisar também o WPScan e conferir endpoints REST expostos.