← WP Blog BR

Mais de 40.000 sites WordPress ficaram expostos a uma falha de bypass de autenticação no plugin User Profile Builder (CVE-2026-15826, CVSS 9.8), que permite a atacantes não autenticados assumir contas de administrador. A vulnerabilidade afeta versões até 3.16.4. Administradores devem verificar se estão na versão corrigida mais recente e auditar usuários com nível de acesso elevado criados recentemente.

Fonte: https://www.infosecurity-magazine.com/news/wordpress-plugin-flaw-40000-sites/

O que fazer?

Uma falha crítica no plugin User Profile Builder (CVE-2026-15826) afeta mais de 40.000 sites, permitindo o desvio de autenticação e assunção de privilégios de administrador. A recomendação imediata é atualizar o plugin para a versão 3.16.5 ou superior e revisar usuários administrativos.