Boletim diário · 8 de julho de 2026

WordPress e infraestrutura crítica sob pressão: upload arbitrário com exploração ativa lidera boletim de 8 de julho

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O dia 8 de julho de 2026 traz 18 vulnerabilidades críticas entre 335 novas CVEs publicadas, com destaque para uma falha no plugin Blocksy Companion para WordPress já observada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA — sinal de armamento acelerado que exige atenção imediata. O conjunto inclui ainda um CVSS 10.0 no CoreWCF, múltiplas falhas críticas em plugins WordPress e injeções SQL em sistemas empresariais, configurando um cenário de ATENÇÃO para defensores de ambientes híbridos e web.

Resumo do dia
  • Blocksy Companion (WordPress) tem falha de upload arbitrário sem autenticação já em exploração ativa, detectada pelo VulnCheck antes do CISA
  • CoreWCF recebe CVSS 10.0 por falha de autenticação SAML que permite impersonação total de qualquer principal
  • Múltiplos plugins WordPress críticos no mesmo dia: WP Learn Manager, Eventer e Blocksy — ambientes WordPress devem ser auditados com urgência
  • Brasil concentra alvos recentes de ransomware: qilin, incransom e Doommageddon vitimaram empresas brasileiras nos últimos dias
18
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-58480◆ VulnCheckCVSS 9.2afeta Blocksy Companion
Falha de upload arbitrário sem autenticação no Blocksy Companion Pro (antes de 2.1.47) já observada em exploração pelo VulnCheck antes de confirmação oficial — atacantes podem subir arquivos executáveis burlando a validação de extensão via double-extension, obtendo execução remota de código no servidor WordPress afetado. Atualização imediata para 2.1.47 é mandatória.
2
CVE-2026-54782CVSS 10afeta CoreWCF
CoreWCF (antes de 1.8.1/1.9.1) possui CVSS 10.0 por falha na validação de tokens SAML 1.1 e 2.0 que permite a um atacante não autenticado impersonar qualquer principal que o STS confiável poderia emitir — comprometimento total de autenticação federada em aplicações .NET Core. Ambientes que usam bindings federados devem ser atualizados com prioridade máxima.
3
CVE-2026-12153CVSS 9.8afeta WP Learn Manager
O plugin WP Learn Manager (até 1.1.8) permite que atacantes não autenticados instalem e ativem plugins arbitrários do repositório WordPress.org, abrindo caminho para execução de código malicioso e comprometimento total do site sem nenhuma credencial prévia.
4
CVE-2026-9695CVSS 9.8afeta DELMIA Apriso
O DELMIA Apriso (releases 2020 a 2026) possui falha de autenticação imprópria que pode conceder acesso privilegiado ao servidor a um atacante externo — solução crítica de gestão industrial da Dassault com superfície de ataque ampla em ambientes de manufatura e supply chain.
5
CVE-2026-9701CVSS 9.8afeta Eventer
O plugin Eventer para WordPress (até 4.4.2) armazena em texto claro a chave de reset de senha no campo de metadados do usuário, permitindo que qualquer atacante com acesso ao banco de dados ou via vazamento de dados redefina senhas de contas sem autorização — risco elevado em ambientes multi-tenant.
6
CVE-2026-44024CVSS 9.8afeta fluentd
O Fluentd (antes de 1.19.3) permite path traversal via o placeholder ${tag} em configurações de arquivo, possibilitando que um atacante que controle tags não confiáveis grave arquivos em caminhos arbitrários do servidor — risco crítico em pipelines de dados e infraestruturas de logging distribuído.
7
CVE-2026-8307CVSS 9.8afeta Mediküm Web
Injeção SQL crítica no sistema Mediküm Web (Webbeyaz) sem versão corrigida disponível, pois o produto não tem mais suporte do fabricante — organizações que utilizam essa solução estão expostas a extração e manipulação completa de dados sem perspectiva de patch oficial.
8
CVE-2026-15062CVSS 9.6afeta Snowpark Python SDK
O Snowpark Python SDK (antes de 1.53.0) permite que usuários autenticados com baixo privilégio escalem permissões via injeção SQL embutida em nomes de colunas ao usar a API DataFrameReader.dbapi() — risco real em ambientes de dados e analytics corporativos baseados em Snowflake.
9
CVE-2026-47646CVSS 9.3afeta Dynamics 365 Customer Voice
O Dynamics 365 Customer Voice da Microsoft possui falha de XSS que permite a um atacante não autenticado realizar spoofing via rede, podendo roubar sessões, exfiltrar dados e comprometer usuários em ambientes corporativos que utilizam a plataforma de pesquisa e feedback da Microsoft.
10
CVE-2026-54527CVSS 9.3afeta jupyterlab-git
O jupyterlab-git (0.30.0b3 até 0.54.0) passa nomes de arquivos Git diretamente para innerHTML ao renderizar diffs de arquivos renomeados, permitindo execução de JavaScript malicioso quando a vítima visualiza o histórico de commits — risco direto em ambientes de ciência de dados e MLOps com JupyterLab exposto.
Ransomware do dia

Nos últimos dias, três empresas brasileiras foram identificadas como vítimas de grupos de ransomware: S.J. Louis foi reivindicada pelo grupo qilin, tecnocurva.com.br (setor de tecnologia) pelo incransom, e Francisco Imóveis (serviços ao consumidor) pelo Doommageddon. Entre os grupos mais ativos nos últimos 30 dias, lockbit3, ransomhub e lockbit5 lideram em volume global e também concentram ataques no Brasil, reforçando que o país segue como alvo prioritário desses agentes.

S.J. Louis BRqilin
tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Múltiplos atores e grupos de ameaça foram identificados como ativos ou atualizados recentemente: againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel estão no radar, embora sem vítimas publicamente conhecidas no momento. A presença simultânea de tantos grupos monitorados eleva o estado de alerta para organizações que possam estar no escopo de operações de reconhecimento ainda não divulgadas.

Foco Brasil

O Brasil concentra uma série de vítimas recentes de ransomware e ataques cibernéticos, incluindo redeplastrs.com.br (manufatura, grupo Blackfield), flazio.com (tecnologia, apt73), Service IT (serviços empresariais, worldleaks), tambasa.com e carvalima.com.br (ambas pelo incransom), além das três vítimas mais recentes já citadas. O padrão indica que grupos tanto oportunistas quanto mais sofisticados estão ativamente mirando empresas brasileiras de diversos setores.

S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
flazio.comapt73 · Technology
Service ITworldleaks · Business Services
tambasa.comincransom
carvalima.com.brincransom · Business Services
Recomendação do dia: Priorize imediatamente a atualização do Blocksy Companion Pro para 2.1.47 e do CoreWCF para 1.8.1/1.9.1, e realize uma auditoria de todos os plugins WordPress críticos citados neste boletim; ambientes que não podem aplicar patches devem implementar controles compensatórios como WAF e restrição de acesso a endpoints sensíveis.
Diante do volume de falhas críticas e da exploração já ativa detectada antes de confirmações oficiais, é essencial que cada equipe valide sua própria superfície de ataque para saber exatamente quais desses vetores estão expostos em seus ambientes antes que os atacantes os encontrem primeiro.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
6 de agosto de 2026Dez CVEs críticas em exploração ativa dominam o cenário de 6 de agosto de 20265 de agosto de 2026Dia calmo traz 45 CVEs críticas: destaques em Cisco SD-WAN, MarkLogic e injeção de comando em IA4 de agosto de 2026Dia calmo registra dez vulnerabilidades críticas novas, incluindo CVSS 10 no ONE e falhas graves no Android e HPE SD-WAN3 de agosto de 2026Adobe Campaign Classic concentra falhas CVSS 10 em dia de atividade moderada2 de agosto de 2026Bouncy Castle domina boletim calmo com múltiplas falhas críticas de criptografia Java1 de agosto de 2026Múltiplas críticas em plugins WordPress e FreeRDP marcam dia 1º de agosto de 202631 de julho de 2026Dia calmo revela CVEs críticos em DMS+, Pterodactyl, WordPress e ferramentas de infraestrutura30 de julho de 2026Dia calmo com 32 CVEs críticos: Azure Cosmos DB, Plesk e Langflow no topo das prioridades29 de julho de 2026Cisco FMC em exploração ativa e cluster crítico no Joomla dominam o boletim de terça-feira28 de julho de 2026Sete falhas críticas CVSS 9.8+ surgem no mesmo dia, com destaque para IBM WebSphere e 3DEXPERIENCE27 de julho de 2026VeloCloud Orchestrator com CVSS 10.0 já explorado e onda de falhas críticas em RCE dominam o boletim de 27 de julho26 de julho de 2026Vulnerabilidades críticas no kernel Linux e em ferramentas de IA marcam dia de baixa exploração ativa25 de julho de 2026Dia calmo em CVEs críticos, mas WordPress e SiYuan exigem atenção imediata24 de julho de 2026Trio de falhas CVSS 10 na Azure domina dia calmo sem explorações ativas confirmadasver arquivo completo →