← WP Blog BR
Relevância: Alta

A equipe do WP Rocket (plugin de cache muito popular) enviou um aviso a clientes informando que uma vulnerabilidade descoberta na noite de 26-27 de agosto pode ter exposto o e-mail da conta, a chave de licença do WP Rocket e, quando configuradas no plugin, as chaves de API do Cloudflare e/ou Sucuri. A correção foi lançada em 27 de agosto na versão 3.23.3.3, mas o próprio fornecedor recomenda também regenerar as chaves de integração do Cloudflare e Sucuri como precaução, já que atualizar o plugin não invalida credenciais potencialmente expostas. Não há CVE público nem confirmação de exploração até o momento, mas administradores que usam essas integrações devem tratar a rotação de chaves como parte obrigatória da resposta, não apenas a atualização do plugin.

Fonte: https://webless.co/blog/wp-rocket-security-alert/

O que fazer?

Para mitigar o alerta de segurança do WP Rocket, você deve fazer um backup e atualizar imediatamente o plugin para a versão 3.23.3.3 ou superior. Como a atualização sozinha não invalida dados potencialmente expostos, é fundamental acessar as suas contas da Cloudflare e Sucuri (caso as integrações estivessem ativas no plugin) para gerar novas chaves de API e substituí-las no WordPress.