Skip to content

Security: weboptionwp/woocontaazul

Security

SECURITY.md

Política de Segurança

Versões Suportadas

Versão Suportada
1.0.x

Reportar uma Vulnerabilidade

A segurança do WooContaAzul é levada muito a sério. Se você descobrir uma vulnerabilidade de segurança, agradecemos seus esforços para divulgá-la de forma responsável.

Como Reportar

NÃO abra uma issue pública no GitHub para vulnerabilidades de segurança.

Em vez disso, envie um email para: seguranca@weboption.com.br

Por favor, inclua:

  • Descrição detalhada da vulnerabilidade
  • Passos para reproduzir o problema
  • Versões afetadas
  • Possível impacto
  • Sugestões de correção (se houver)

O Que Esperar

  • Confirmação do recebimento em até 48 horas
  • Avaliação inicial em até 7 dias
  • Atualizações regulares sobre o progresso
  • Correção e publicação de patch de segurança

Práticas de Segurança Implementadas

Validação e Sanitização

  • ✅ Todos os inputs do usuário são sanitizados com funções WordPress adequadas
  • sanitize_text_field() para campos de texto
  • esc_url_raw() para URLs
  • intval() para números
  • wp_kses_post() para HTML quando necessário

Escapamento de Output

  • esc_html() para texto simples
  • esc_attr() para atributos HTML
  • esc_url() para URLs em links
  • wp_json_encode() para JSON

Verificações de Permissão

  • current_user_can() em todas as ações administrativas
  • check_ajax_referer() em todas as requisições AJAX
  • wp_verify_nonce() em formulários

Proteção de Dados

  • ✅ Credenciais OAuth armazenadas com update_option() (não autoload)
  • ✅ Tokens sensíveis nunca expostos em logs (exceto em modo debug)
  • ✅ Client Secret nunca retornado em respostas AJAX
  • ✅ Comunicação com API sempre via HTTPS

Proteção de Arquivos

  • ✅ Verificação ABSPATH em todos os arquivos PHP
  • ✅ Arquivos index.php em todos os diretórios
  • .htaccess para proteção adicional
  • ✅ Acesso direto negado a arquivos de classe

Proteção Contra Ataques Comuns

  • XSS: Escapamento rigoroso de outputs
  • CSRF: Nonces em todos os formulários
  • SQL Injection: Uso de prepared statements do WordPress
  • Path Traversal: Validação de caminhos de arquivo
  • Code Injection: Sanitização de inputs
  • Directory Listing: Desabilitado via .htaccess e index.php

Comunicação com API

  • ✅ Validação de certificados SSL
  • ✅ Timeout apropriado em requisições
  • ✅ Tratamento de erros sem exposição de dados sensíveis
  • ✅ Rate limiting considerado

Logs e Debug

  • ✅ Modo debug desabilitado por padrão
  • ✅ Logs sensíveis apenas quando explicitamente ativado
  • ✅ Informações sensíveis redatadas em logs
  • ✅ Logs armazenados de forma segura

Checklist de Segurança para Desenvolvedores

Ao contribuir com código, certifique-se de:

  • Todos os inputs são sanitizados
  • Todos os outputs são escapados
  • Nonces são verificados em formulários
  • Permissões de usuário são verificadas
  • Não há SQL queries diretas (use WordPress Database API)
  • Não há eval() ou funções similares
  • Não há inclusão dinâmica de arquivos baseada em input do usuário
  • Dados sensíveis não são expostos em logs
  • Erros não revelam informações do sistema
  • Código segue WordPress Coding Standards

Recursos Adicionais

Atualizações de Segurança

Patches de segurança são lançados assim que possível após a descoberta de uma vulnerabilidade. Mantenha sempre seu plugin atualizado para a versão mais recente.

Agradecemos a todos que reportam vulnerabilidades de forma responsável e ajudam a manter o WooContaAzul seguro.

There aren't any published security advisories