Cinco falhas críticas em plugins e temas WordPress permitem takeover de sites ou RCE

Relevância: Alta

Wordfence e Patchstack divulgaram em 29 de agosto quatro novas falhas críticas (CVSS entre 9.8 e 10.0), além de reforçar a vulnerabilidade já conhecida do tema Avada (CVE-2026-18431, coberta nesta curadoria em 28/08). No WPMU DEV Dashboard (CVE-2026-76581), um bypass de autenticação via SSO/HMAC permite a um atacante não autenticado obter acesso de administrador em sites conectados ao WPMU DEV Hub. No TranslatePress (CVE-2026-19632, +400 mil instalações), uma exposição de dados sensíveis permite extrair a URL de redefinição de senha do administrador em texto puro e assumir a conta. No plugin Pods – Custom Content Types and Fields (CVE-2026-19598, +100 mil instalações), uma escalada de privilégios permite que o atacante se torne administrador ou sobrescreva a senha de qualquer usuário. E no GiveWP (CVE-2026-82222, CVSS 10.0), uma injeção de objeto PHP em sites com formulário de doação e gateway de pagamento ativos permite execução remota de código. Todos os fornecedores já lançaram correções; administradores desses quatro plugins devem atualizar imediatamente, pois qualquer uma das falhas pode resultar em comprometimento total do site.

Fonte: https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.html

O que fazer?

Para mitigar o risco das cinco falhas críticas divulgadas — que afetam os plugins WPMU DEV Dashboard, TranslatePress, Pods e GiveWP, além do tema Avada com o Fusion Builder —, você deve atualizar imediatamente todos esses componentes para suas versões corrigidas (WPMU DEV 5.0.2+, Avada 7.16.1+, Fusion Builder 3.16.1+, TranslatePress 3.3.2+, Pods 3.3.9.1+ e GiveWP 4.16.8+), além de realizar uma auditoria na lista de usuários do WordPress para revogar acessos não autorizados e manter um Web Application Firewall (WAF) ativo para bloquear tentativas automáticas de exploração.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *