Falha crítica no WordPress permite ignorar o 2FA e assumir qualquer site
Uma falha crítica no plugin Advanced IP Blocker para WordPress está acendendo o alarme no mundo da segurança. Com nota 9.8 de 10, essa brecha de autenticação permite que atacantes não autenticados passem direto pela verificação em duas etapas e entrem em qualquer conta, incluindo contas de administrador.
O truque é brutal pela simplicidade: o plugin nunca confirma se o visitante concluiu a primeira etapa com senha antes de aceitar o código do segundo fator. Os atacantes podem forçar o código de seis dígitos sem bloqueio, sem limite de tentativas e sem alertas de falha de login, recebendo uma sessão totalmente autenticada sem nunca saber a senha.
Sites que usam o recurso de 2FA do plugin devem atualizar imediatamente. Esse é o tipo de falha que transforma um login protegido em porta aberta, e um lembrete duro de que até nossas redes de segurança precisam de escrutínio rigoroso. Se você valoriza sua privacidade online, proteger cada camada da sua estrutura nunca foi tão importante.