Resumo: O boletim ShieldNOTES de 21/09/2026 reforça o alerta sobre o backdoor no Admin Menu Editor Pro (10/10) e lista outras falhas críticas recentes: upload arbitrário de arquivo no Gravity Forms (10/10, corrigido na v3.1.1+), controle de acesso quebrado no Forminator permitindo execução de shortcode arbitrário sem autenticação (9.1/10, corrigido na v1.57.3+), e injeções SQL não autenticadas no GeoDirectory Location Manager e no WP Multi Store Locator Pro (9.3/10 cada, corrigidas nas versões 2.3.39+ e 4.5.2+, respectivamente). Também cita falha de execução de shortcode no WP Recipe Maker (9.1/10) e upload de arquivo levando a RCE no plugin AF Companion (9.1/10).
Fonte: https://getshieldsecurity.com/blog/shieldnotes-126/
O que fazer: Verifique quais desses plugins estão instalados nos seus sites e atualize imediatamente: Gravity Forms para v3.1.1+, Forminator para v1.57.3+, GeoDirectory Location Manager para v2.3.39+, WP Multi Store Locator Pro para v4.5.2+, WP Recipe Maker para v10.8.2+ e AF Companion para v2.2.0+. Para o Admin Menu Editor Pro, siga as orientações do item sobre o backdoor listado acima (o problema foi um comprometimento do fornecedor — restaure a partir da versão limpa 2.37 ou verifique se está em versão anterior a 2.35). Ative atualização automática de plugins sempre que possível para reduzir a janela de exposição.
