| Versão | Suportada |
|---|---|
| 1.0.x | ✅ |
A segurança do WooContaAzul é levada muito a sério. Se você descobrir uma vulnerabilidade de segurança, agradecemos seus esforços para divulgá-la de forma responsável.
NÃO abra uma issue pública no GitHub para vulnerabilidades de segurança.
Em vez disso, envie um email para: seguranca@weboption.com.br
Por favor, inclua:
- Descrição detalhada da vulnerabilidade
- Passos para reproduzir o problema
- Versões afetadas
- Possível impacto
- Sugestões de correção (se houver)
- Confirmação do recebimento em até 48 horas
- Avaliação inicial em até 7 dias
- Atualizações regulares sobre o progresso
- Correção e publicação de patch de segurança
- ✅ Todos os inputs do usuário são sanitizados com funções WordPress adequadas
- ✅
sanitize_text_field()para campos de texto - ✅
esc_url_raw()para URLs - ✅
intval()para números - ✅
wp_kses_post()para HTML quando necessário
- ✅
esc_html()para texto simples - ✅
esc_attr()para atributos HTML - ✅
esc_url()para URLs em links - ✅
wp_json_encode()para JSON
- ✅
current_user_can()em todas as ações administrativas - ✅
check_ajax_referer()em todas as requisições AJAX - ✅
wp_verify_nonce()em formulários
- ✅ Credenciais OAuth armazenadas com
update_option()(não autoload) - ✅ Tokens sensíveis nunca expostos em logs (exceto em modo debug)
- ✅ Client Secret nunca retornado em respostas AJAX
- ✅ Comunicação com API sempre via HTTPS
- ✅ Verificação
ABSPATHem todos os arquivos PHP - ✅ Arquivos
index.phpem todos os diretórios - ✅
.htaccesspara proteção adicional - ✅ Acesso direto negado a arquivos de classe
- ✅ XSS: Escapamento rigoroso de outputs
- ✅ CSRF: Nonces em todos os formulários
- ✅ SQL Injection: Uso de prepared statements do WordPress
- ✅ Path Traversal: Validação de caminhos de arquivo
- ✅ Code Injection: Sanitização de inputs
- ✅ Directory Listing: Desabilitado via .htaccess e index.php
- ✅ Validação de certificados SSL
- ✅ Timeout apropriado em requisições
- ✅ Tratamento de erros sem exposição de dados sensíveis
- ✅ Rate limiting considerado
- ✅ Modo debug desabilitado por padrão
- ✅ Logs sensíveis apenas quando explicitamente ativado
- ✅ Informações sensíveis redatadas em logs
- ✅ Logs armazenados de forma segura
Ao contribuir com código, certifique-se de:
- Todos os inputs são sanitizados
- Todos os outputs são escapados
- Nonces são verificados em formulários
- Permissões de usuário são verificadas
- Não há SQL queries diretas (use WordPress Database API)
- Não há
eval()ou funções similares - Não há inclusão dinâmica de arquivos baseada em input do usuário
- Dados sensíveis não são expostos em logs
- Erros não revelam informações do sistema
- Código segue WordPress Coding Standards
- WordPress Plugin Security Handbook
- OWASP Top 10
- WordPress Data Validation
- WordPress Sanitization
- WordPress Escaping
Patches de segurança são lançados assim que possível após a descoberta de uma vulnerabilidade. Mantenha sempre seu plugin atualizado para a versão mais recente.
Agradecemos a todos que reportam vulnerabilidades de forma responsável e ajudam a manter o WooContaAzul seguro.