Pular para o conteúdo
Sem resultados
  • Sobre
WP Blog BR

Informações Sobre Segurança & Infra WordPress

  • Sobre
WP Blog BR

Informações Sobre Segurança & Infra WordPress

  • Segurança

Malware para WordPress utiliza plugin oculto e C2 via blockchain para permanecer indetectado. Relevância: Alta

Resumo: A Wordfence documentou um malware instalado em `wp-content/mu-plugins` que se oculta das telas de plugins, atualizações e Saúde do Site, cria ou sequestra contas de administrador (padrões `admin_`, `adm_`, `administrator_`, `backup_` + 6 caracteres), captura senhas no login e…

  • Redação
  • 23 de setembro de 2026
  • Segurança

Falha “Comment2Shell” no WordPress pode transformar XSS em comentário anônimo em RCE via sessão de administrador. Relevância: Alta

Resumo: Detalhes técnicos publicados em 21/09 mostram como a CVE-2026-93485 (CVSS 7.1), corrigida no WordPress 7.1.1, permite que um visitante anônimo plante um script em um comentário explorando uma quebra de linha dentro de um atributo HTML permitido. Se um…

  • Redação
  • 22 de setembro de 2026
  • Segurança

WordPress lança correção para falha crítica que pode permitir a execução de código em alguns servidores Relevância: Alta

Resumo: O WordPress lançou em 22/09 a versão 7.1.2 (com backports até a 4.7) para corrigir a CVE-2026-87902 (CVSS 9.2), uma falha de path traversal na escolha de template de página que permite a qualquer visitante, sem login, fazer o…

  • Redação
  • 22 de setembro de 2026
  • Segurança

Riscos Extremamente Graves, Vulnerabilidades Sem Correção e Dicas de Recuperação de Banco de Dados WordPress Relevância: Alta

Resumo: O boletim ShieldNOTES de 21/09/2026 reforça o alerta sobre o backdoor no Admin Menu Editor Pro (10/10) e lista outras falhas críticas recentes: upload arbitrário de arquivo no Gravity Forms (10/10, corrigido na v3.1.1+), controle de acesso quebrado no…

  • Redação
  • 21 de setembro de 2026
  • Segurança

Unlimited Elements For Elementor corrige falha de injeção de objeto PHP explorável por assinante Relevância: Média

Resumo: Foi publicada em 20 de setembro de 2026 a CVE-2026-85017, afetando o plugin Unlimited Elements For Elementor em versões anteriores à 2.0.20. Uma ação via AJAX não faz verificação de capability e desserializa dados controlados pelo atacante, permitindo que…

  • Redação
  • 20 de setembro de 2026
  • Segurança

Import and export users and customers permite escalonamento a administrador via importação de CSV Relevância: Média

Resumo: Foi publicada em 20 de setembro de 2026 a CVE-2026-92540 (relacionada à CVE-2026-92541), afetando o plugin “Import and export users and customers” em versões até a 2.5.1. Na função de importação de usuários via CSV, o plugin não verifica…

  • Redação
  • 20 de setembro de 2026
  • Segurança

Falha no plugin SAML Single Sign On (miniOrange) permite personificar qualquer conta, incluindo administrador Relevância: Alta

Resumo: Foi publicada em 20 de setembro de 2026 a CVE-2026-82842, afetando o plugin “SAML Single Sign On – SSO Login” (miniOrange) em versões anteriores à 6.0.0. O plugin ignora o critério de vínculo de identidade configurado pelo administrador e…

  • Redação
  • 20 de setembro de 2026
  • Segurança

Wordfence identifica duas cadeias críticas de execução remota de código sem autenticação no plugin The Events Calendar Relevância: Alta

Resumo: Em 14 de setembro de 2026 a Wordfence divulgou duas cadeias de vulnerabilidades independentes (CVE-2026-78006 e CVE-2026-78159, CVSS 9,8) no plugin The Events Calendar, usado em mais de 600 mil sites WordPress. Ambas exploram o link de pré-visualização de…

  • Redação
  • 20 de setembro de 2026
  • Segurança

Levantamento da Melapress revela que a maioria dos profissionais de WordPress ainda não tem plano de recuperação de incidentes Relevância: Média

Resumo: A Melapress, fabricante de plugins de segurança para WordPress, divulgou em 18 de setembro de 2026 uma pesquisa com 319 profissionais (agências, desenvolvedores, designers e donos de site) mostrando que 67,7% já sofreram algum incidente de segurança, mas menos…

  • Redação
  • 18 de setembro de 2026
  • Segurança

Atacantes exploram falha no WooCommerce Wholesale Lead Capture para plantar web shells em PHP Relevância: Alta

Resumo: A Wordfence reportou em 16 de setembro de 2026 exploração ativa da CVE-2026-27540 (CVSS 9,8) no plugin premium WooCommerce Wholesale Lead Capture, com mais de 6 mil instalações ativas. A falha está na ação AJAX “wwlc_file_upload_handler”, que não valida…

  • Redação
  • 16 de setembro de 2026
  • Segurança

WordPress.org passa a bloquear automaticamente lançamentos de plugins considerados de alto risco Relevância: Média

A equipe do repositório oficial de plugins do WordPress.org anunciou em 9 de setembro que toda nova versão de plugin agora passa por uma revisão de segurança automatizada antes de ser distribuída pela update API — versões consideradas de alto…

  • Redação Fidei
  • 10 de setembro de 2026
  • Segurança

Falha crítica (10/10) no SigmaForms Pro permite RCE não autenticado; LearnDash LMS também recebe correção urgente Relevância: Alta

O boletim semanal ShieldNOTES da Shield Security, publicado em 7 de setembro, aponta o SigmaForms Pro – AI Generated Forms (mais de 350 mil instalações) como a falha mais crítica da semana: CVE-2026-14494, nota máxima 10/10, permite que um atacante…

  • Redação Fidei
  • 10 de setembro de 2026
1 2 3
Próxima
Copyright © 2026 - WordPress Theme by Edson Vieira Demétrio