WordPress 7.0 expõe chaves de API de IA; alerta de segurança

WordPress 7.0 expõe Chaves de API de IA; segurança alerta para roubo em massa
O WordPress 7.0 apresenta um bug de segurança que expõe chaves de API de Inteligência Artificial no navegador, conforme relato oficial no GitHub. Oliver Sild, fundador da empresa de segurança WordPress Patchstack, afirmou que haverá uma corrida de hackers para roubar essas chaves, que podem valer dezenas de milhares de dólares. O problema foi identificado no formulário de configuração de integração com IA, onde a chave da API aparece em texto simples no menu de autocomplete do navegador.
O que são chaves de API de IA e por que são alvo de hackers?
Chaves de API de IA são senhas (keys) que permitem que um plugin ou tema do WordPress interaja com serviços como Claude, OpenAI ou Gemini. Elas são usadas para cobrar o usuário pelo consumo da API, separadamente dos planos mensais ilimitados. Essas chaves são ativos valiosos, podendo valer dezenas de milhares de dólares, segundo a Patchstack. Hackers as roubam para alimentar redes de bots de IA que engajam vítimas em redes sociais e aplicativos de namoro, executando milhares de conversas simultâneas. Também as usam para campanhas de phishing em escala, escrever malware e acessar dados sensíveis conectados à implementação de IA no site.
Qual é o bug de segurança do WordPress 7.0?
O bug foi reportado no repositório oficial do WordPress no GitHub. O relato explica que, ao inserir uma chave de API no formulário de configuração de integração (provedor Anthropic), o valor da chave aparece em texto simples no menu suspenso de autocomplete/autofill do navegador. Isso expõe as credenciais a qualquer pessoa com acesso à sessão ativa do navegador ou durante compartilhamento de tela. O relato pede que o campo de chave de API se comporte como um campo de senha seguro e não exiba valores inseridos anteriormente como sugestões.
Como a comunidade de segurança reagiu?
Oliver Sild também levantou preocupações no grupo Dynamic WordPress no Facebook sobre como as integrações de IA podem mudar a economia da exploração de sites WordPress. Ele argumentou que vulnerabilidades de software já são a principal causa de violações de segurança e que sites WordPress conectados à IA agora são alvos muito mais atraentes por conterem acesso a serviços de IA valiosos e credenciais de API. Outros desenvolvedores ampliaram o debate para preocupações arquitetônicas mais amplas sobre como o WordPress lida com segredos, permissões de plugins e acesso ao banco de dados. Andrei Lupu alertou: uma vez que os invasores obtêm acesso ao banco de dados, proteger segredos se torna extremamente difícil.
O WordPress 7.0 introduziu integrações nativas com IA, mas o bug de exposição de chaves de API mostra que a segurança dessas integrações ainda precisa de ajustes. Enquanto o cofundador do WordPress, Matt Mullenweg, afirma que a grande maioria dos sites WordPress é segura, o incidente reforça a necessidade de práticas rigorosas de proteção de credenciais, especialmente com o aumento do valor dos ativos de IA nos sites.