Boletim diário · 8 de julho de 2026
WordPress e infraestrutura crítica sob pressão: upload arbitrário com exploração ativa lidera boletim de 8 de julho
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA
O dia 8 de julho de 2026 traz 18 vulnerabilidades críticas entre 335 novas CVEs publicadas, com destaque para uma falha no plugin Blocksy Companion para WordPress já observada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA — sinal de armamento acelerado que exige atenção imediata. O conjunto inclui ainda um CVSS 10.0 no CoreWCF, múltiplas falhas críticas em plugins WordPress e injeções SQL em sistemas empresariais, configurando um cenário de ATENÇÃO para defensores de ambientes híbridos e web.
Resumo do dia
- Blocksy Companion (WordPress) tem falha de upload arbitrário sem autenticação já em exploração ativa, detectada pelo VulnCheck antes do CISA
- CoreWCF recebe CVSS 10.0 por falha de autenticação SAML que permite impersonação total de qualquer principal
- Múltiplos plugins WordPress críticos no mesmo dia: WP Learn Manager, Eventer e Blocksy — ambientes WordPress devem ser auditados com urgência
- Brasil concentra alvos recentes de ransomware: qilin, incransom e Doommageddon vitimaram empresas brasileiras nos últimos dias
Destaques críticos
1
Falha de upload arbitrário sem autenticação no Blocksy Companion Pro (antes de 2.1.47) já observada em exploração pelo VulnCheck antes de confirmação oficial — atacantes podem subir arquivos executáveis burlando a validação de extensão via double-extension, obtendo execução remota de código no servidor WordPress afetado. Atualização imediata para 2.1.47 é mandatória.
2
CoreWCF (antes de 1.8.1/1.9.1) possui CVSS 10.0 por falha na validação de tokens SAML 1.1 e 2.0 que permite a um atacante não autenticado impersonar qualquer principal que o STS confiável poderia emitir — comprometimento total de autenticação federada em aplicações .NET Core. Ambientes que usam bindings federados devem ser atualizados com prioridade máxima.
3
O plugin WP Learn Manager (até 1.1.8) permite que atacantes não autenticados instalem e ativem plugins arbitrários do repositório WordPress.org, abrindo caminho para execução de código malicioso e comprometimento total do site sem nenhuma credencial prévia.
4
O DELMIA Apriso (releases 2020 a 2026) possui falha de autenticação imprópria que pode conceder acesso privilegiado ao servidor a um atacante externo — solução crítica de gestão industrial da Dassault com superfície de ataque ampla em ambientes de manufatura e supply chain.
5
O plugin Eventer para WordPress (até 4.4.2) armazena em texto claro a chave de reset de senha no campo de metadados do usuário, permitindo que qualquer atacante com acesso ao banco de dados ou via vazamento de dados redefina senhas de contas sem autorização — risco elevado em ambientes multi-tenant.
6
O Fluentd (antes de 1.19.3) permite path traversal via o placeholder ${tag} em configurações de arquivo, possibilitando que um atacante que controle tags não confiáveis grave arquivos em caminhos arbitrários do servidor — risco crítico em pipelines de dados e infraestruturas de logging distribuído.
7
Injeção SQL crítica no sistema Mediküm Web (Webbeyaz) sem versão corrigida disponível, pois o produto não tem mais suporte do fabricante — organizações que utilizam essa solução estão expostas a extração e manipulação completa de dados sem perspectiva de patch oficial.
8
O Snowpark Python SDK (antes de 1.53.0) permite que usuários autenticados com baixo privilégio escalem permissões via injeção SQL embutida em nomes de colunas ao usar a API DataFrameReader.dbapi() — risco real em ambientes de dados e analytics corporativos baseados em Snowflake.
9
O Dynamics 365 Customer Voice da Microsoft possui falha de XSS que permite a um atacante não autenticado realizar spoofing via rede, podendo roubar sessões, exfiltrar dados e comprometer usuários em ambientes corporativos que utilizam a plataforma de pesquisa e feedback da Microsoft.
10
O jupyterlab-git (0.30.0b3 até 0.54.0) passa nomes de arquivos Git diretamente para innerHTML ao renderizar diffs de arquivos renomeados, permitindo execução de JavaScript malicioso quando a vítima visualiza o histórico de commits — risco direto em ambientes de ciência de dados e MLOps com JupyterLab exposto.
Ransomware do dia
Nos últimos dias, três empresas brasileiras foram identificadas como vítimas de grupos de ransomware: S.J. Louis foi reivindicada pelo grupo qilin, tecnocurva.com.br (setor de tecnologia) pelo incransom, e Francisco Imóveis (serviços ao consumidor) pelo Doommageddon. Entre os grupos mais ativos nos últimos 30 dias, lockbit3, ransomhub e lockbit5 lideram em volume global e também concentram ataques no Brasil, reforçando que o país segue como alvo prioritário desses agentes.
S.J. Louis BRqilin
tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos
Múltiplos atores e grupos de ameaça foram identificados como ativos ou atualizados recentemente: againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel estão no radar, embora sem vítimas publicamente conhecidas no momento. A presença simultânea de tantos grupos monitorados eleva o estado de alerta para organizações que possam estar no escopo de operações de reconhecimento ainda não divulgadas.
Foco Brasil
O Brasil concentra uma série de vítimas recentes de ransomware e ataques cibernéticos, incluindo redeplastrs.com.br (manufatura, grupo Blackfield), flazio.com (tecnologia, apt73), Service IT (serviços empresariais, worldleaks), tambasa.com e carvalima.com.br (ambas pelo incransom), além das três vítimas mais recentes já citadas. O padrão indica que grupos tanto oportunistas quanto mais sofisticados estão ativamente mirando empresas brasileiras de diversos setores.
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
flazio.comapt73 · Technology
Service ITworldleaks · Business Services
tambasa.comincransom
carvalima.com.brincransom · Business Services
Recomendação do dia: Priorize imediatamente a atualização do Blocksy Companion Pro para 2.1.47 e do CoreWCF para 1.8.1/1.9.1, e realize uma auditoria de todos os plugins WordPress críticos citados neste boletim; ambientes que não podem aplicar patches devem implementar controles compensatórios como WAF e restrição de acesso a endpoints sensíveis.
Diante do volume de falhas críticas e da exploração já ativa detectada antes de confirmações oficiais, é essencial que cada equipe valide sua própria superfície de ataque para saber exatamente quais desses vetores estão expostos em seus ambientes antes que os atacantes os encontrem primeiro.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →