SudoWP DropZone para Elementor
Contribuidores: SudoWP, WP Republic
Autores originais: WEB-SHOP-HOSTING
Tags: elementor, dropzone, upload, security-patch, fork, cve-2024-5153, honeypot
Requer pelo menos: 5.6
Testado até: 6.7
Tag estável: 1.7.17
Licença: GPLv2 ou posterior
Aviso de Segurança
Este é um fork mantido pela comunidade do plugin abandonado "Startklar Elementor Addons" (v1.7.15). O plugin original está obsoleto e contém vulnerabilidades de segurança não corrigidas.
Esta versão corrige as vulnerabilidades CVE-2024-5153 (Navegação de Diretórios) e Upload Arbitrário de Arquivos implementando sanitização rigorosa, impondo listas de permissão de tipos de arquivo e endurecendo as permissões do lado do servidor.
Descrição
SudoWP DropZone para Elementor restaura a funcionalidade "DropZone" e "Código do País" nos formulários Elementor Pro, mas com patches de segurança de nível empresarial aplicados. É projetado para usuários que precisam desses widgets específicos, mas não podem arriscar as falhas de segurança presentes no plugin original abandonado.
Principais Recursos:
- Segurança Corrigida: Corrige falhas críticas de Navegação de Diretórios e Execução Remota de Código (RCE) encontradas na versão original do fornecedor.
- Campo DropZone: Suporte a upload de múltiplos arquivos via arrastar e soltar para Formulários Elementor.
- Seletor de Código do País: Geolocalização automática baseada em IP e exibição de bandeira do país para campos de telefone.
- Honeypot Avançado: Proteção contra spam aprimorada, oculta de usuários legítimos, mas visível para bots.
- Renomeado: Usa a convenção de nomenclatura
sudowp- para evitar conflitos ou sobrescrições acidentais da fonte abandonada.
Instalação
- Baixe o arquivo zip do plugin (ou clone este repositório).
- Importante: Desative e exclua o plugin original "Startklar Elementor Addons" se estiver instalado (para evitar conflitos de classe).
- Envie a pasta
sudowp-dropzone-elementor para o diretório /wp-content/plugins/ do seu site.
- Ative o plugin através do menu 'Plugins' no WordPress.
- Certifique-se de que Elementor e Elementor Pro estejam instalados e ativos.
Perguntas Frequentes
Este plugin é compatível com o plugin Startklar original? Não. Este é um fork independente. Você deve desativar e excluir o "Startklar Elementor Addons" original para usar esta versão, pois eles compartilham nomes de classe semelhantes, mas possuem estruturas de arquivos e lógica de segurança diferentes.
Por que usar este em vez do plugin oficial? O plugin oficial foi abandonado e contém vulnerabilidades de segurança conhecidas que permitem que atacantes façam upload de arquivos executáveis (PHP) ou manipulem diretórios do servidor. Este fork corrige esses problemas mantendo a funcionalidade intacta.
Ele suporta upload de arquivos PHP? Não. Por razões de segurança, este fork impõe estritamente uma proibição de extensões de arquivos PHP, EXE e outras extensões executáveis, independentemente das suas configurações do Elementor ou WordPress.
Registro de Alterações
Versão 1.7.17 (Edição de Segurança Reforçada da SudoWP)
- Aprimoramento de Segurança: Adicionada proteção CSRF com verificação de nonce em todos os manipuladores AJAX.
- Aprimoramento de Segurança: Adicionado registro de manipulador AJAX ausente para o seletor de país.
- Correção de Segurança: Corrigida vulnerabilidade SSRF removendo requisições HTTP externas.
- Aprimoramento de Segurança: Lista de extensões de arquivo proibidas expandida (adicionados PHP8, JSP, ASP, SVG, etc.).
- Aprimoramento de Segurança: Adicionada validação de extensão dupla para evitar ataques de falsificação de arquivos.
- Aprimoramento de Segurança: Adicionada validação de tamanho de arquivo contra os limites do WordPress.
- Aprimoramento de Segurança: Validação de caminho aprimorada para evitar navegação de diretórios.
- Aprimoramento de Segurança: Adicionada proteção XSS com escape de saída adequado em todo o código.
- Aprimoramento de Segurança: Adicionada verificação de nonce na página de configurações do administrador.
- Documentação: Adicionado relatório abrangente de auditoria de segurança (SECURITY_AUDIT.md).
Versão 1.7.16 (Edição SudoWP)
- Correção de Segurança: Corrigida vulnerabilidade crítica de Navegação de Diretórios (CVE-2024-5153) em
dropzone_form_field.php.
- Correção de Segurança: Corrigida vulnerabilidade de Upload Arbitrário de Arquivos. Adicionada lista de negação rigorosa no lado do servidor para extensões PHP/Executáveis.
- Endurecimento: Permissões da pasta de upload temporário alteradas de
0777 (gravável mundialmente) para 0755.
- Manutenção: Base de código refatorada para usar a convenção de nomenclatura
sudowp-.
- Manutenção: URI do autor e marca atualizados para refletir a manutenção pela SudoWP.