Falhas Críticas em Plugins do WordPress Expõem Sites a Tomadas de Controle Completa
Cinco plugins populares do WordPress contêm vulnerabilidades graves que permitem ignorar autenticação e executar código remotamente. Atualizações imediatas são necessárias para evitar comprometimento do site.
TL;DR
- Cinco grandes plugins do WordPress têm vulnerabilidades críticas que permitem a tomada completa do site
- As falhas possibilitam ignorar autenticação, sequestrar contas e executar código remotamente
- Plugins afetados incluem WPMU DEV Dashboard, Avada, TranslatePress, Pods e GiveWP
- CVE-2026-76581 obtém pontuação 9,8/10 na escala de severidade CVSS
- Aplicação imediata de patches recomendada para todos os operadores de sites WordPress
Múltiplas vulnerabilidades de segurança de alta gravidade foram descobertas em plugins amplamente utilizados do WordPress, colocando milhões de sites em risco de comprometimento completo. Essas falhas variam desde contornos de autenticação até capacidades de execução remota de código, permitindo que invasores obtenham controle administrativo total sobre os sites afetados.
Pesquisadores de segurança da Wordfence e Patchstack identificaram as vulnerabilidades em cinco plugins e temas populares do WordPress. A falha mais grave possui uma pontuação CVSS de 9,8, indicando um risco crítico que exige atenção imediata dos administradores de sites e equipes de segurança.
Componentes do WordPress Vulneráveis
- O plugin WPMU DEV Dashboard contém uma vulnerabilidade de contorno de autenticação
- O tema Avada tem falhas críticas que permitem acesso não autorizado
- O plugin TranslatePress é suscetível a ataques de tomada de conta
- O plugin do framework Pods expõe sites à execução arbitrária de código
- O plugin de doações GiveWP contém vulnerabilidades que levam ao comprometimento completo do site
Impacto de Segurança e Recomendações
- CVE-2026-76581 obtém pontuação 9,8/10 na escala CVSS, representando gravidade crítica
- Invaders podem ignorar completamente a autenticação nos plugins afetados
- Exploração bem-sucedida leva à tomada total do site e acesso administrativo
- Capacidade de execução remota de código permite comprometimento no nível do servidor
- Proprietários de sites devem atualizar imediatamente todos os plugins afetados para as versões mais recentes
- Implementar firewalls de aplicação web como camada adicional de proteção durante o processo de correção
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.