Boletim diário · 13 de agosto de 2026

Plugins WordPress comprometidos em supply chain e seis CVEs em exploração ativa marcam o boletim de 13 de agosto

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção6 vista(s) antes do CISA

O boletim de 13 de agosto exige atenção elevada: seis vulnerabilidades já estão em exploração ativa, e seis delas foram detectadas pelo VulnCheck antes de qualquer confirmação oficial do CISA — um alerta antecipado relevante para equipes que dependem apenas de feeds oficiais. O destaque do dia são ataques de cadeia de suprimento contra plugins WordPress populares (Fluent Forms Pro e Ninja Tables Pro), com backdoors implantados via servidores de atualização comprometidos, além de quatro CVEs com CVSS 10.0 no ecossistema WordPress.

Resumo do dia
  • Fluent Forms Pro e Ninja Tables Pro comprometidos via supply chain: backdoors PHP instalados em sites WordPress via servidor de atualização inativo.
  • VulnCheck detectou seis vulnerabilidades em exploração ativa antes do CISA — sinal de urgência para quem não monitora além dos feeds oficiais.
  • Quatro CVEs com CVSS 10.0 publicados hoje: execução de código remoto e autenticação quebrada afetam plugins e add-ons WordPress e ERP.
  • Brasil na mira: Chat Jurídico é a vítima mais recente de ransomware (grupo direwolf), e lockbit5 lidera atividade com 21 ataques confirmados no país nos últimos 30 dias.
67
críticas
6
Em exploração ativa
6
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-73532◆ VulnCheckCVSS 9.3afeta Fluent Forms Pro
O Fluent Forms Pro 6.2.7 foi adulterado em nível de build: um arquivo PHP malicioso foi injetado na distribuição servida por um servidor de atualização desativado, criando um endpoint REST API backdoor e instalando arquivos persistentes em mu-plugins e uploads. Sites que atualizaram automaticamente podem estar comprometidos sem qualquer indicação aparente — revisão imediata dos arquivos do plugin e dos diretórios mu-plugins é obrigatória.
2
CVE-2026-73533◆ VulnCheckCVSS 9.3afeta Ninja Tables Pro
Ninja Tables Pro 5.2.11 sofreu ataque idêntico ao do Fluent Forms Pro: build adulterada distribuída via servidor de atualização inativo instala backdoor REST API, cria administrador sem senha e persiste arquivos maliciosos. A similaridade entre os dois ataques sugere infraestrutura ou agente comum, ampliando o escopo do incidente de supply chain.
3
CVE-2019-25765◆ VulnCheckHIGH 8.7PoCafeta ASP-CMS
O ASP-CMS possui injeção SQL não autenticada no endpoint commentList.asp, com bypass do filtro de palavras bloqueadas via intercalação de strings (ex.: 'master'). Já existe prova de conceito pública e exploração observada pelo VulnCheck, tornando sistemas expostos à internet alvos imediatos para extração de dados sensíveis.
4
CVE-2024-58374◆ VulnCheckHIGH 8.7PoCafeta e-HR
O Hongjing e-HR expõe uma injeção SQL UNION-based não autenticada no servlet getSdutyTree, com bypass do filtro de autenticação via path traversal. A combinação de autenticação contornável e injeção SQL em sistema de RH representa risco direto de vazamento de dados de colaboradores e estruturas organizacionais sensíveis.
5
CVE-2026-66443◆ VulnCheckHIGH 7.5afeta REST API Log
O plugin REST API Log (versões até 1.7.1) expõe dados sensíveis de logs de API a usuários não autenticados, o que pode revelar tokens, credenciais e estrutura interna de integrações. Exploração em curso detectada pelo VulnCheck antes de qualquer alerta oficial.
6
CVE-2026-66441◆ VulnCheckHIGH 7.5afeta MultiVendorX
MultiVendorX (até 5.0.10) apresenta controle de acesso quebrado acessível sem autenticação, permitindo que atacantes externos interajam com funcionalidades restritas de plataformas de marketplace. A exploração ativa já foi observada pelo VulnCheck, aumentando a urgência de atualização.
7
CVE-2026-59500CVSS 10afeta Portal Generator addon to Priority ERP (developed by Soft Solutions)
O add-on Portal Generator para o Priority ERP, desenvolvido pela Soft Solutions, recebeu CVSS 10.0 por autenticação imprópria — a falha mais grave possível em sistemas ERP que costumam processar dados financeiros e operacionais críticos. A ausência de EPSS registrado não reduz o risco dado o impacto potencial.
8
CVE-2026-15413CVSS 10PoCafeta Link Factory
O plugin WordPress 'Link Factory', distribuído como publicador de links para homepage, é classificado como backdoor: expõe uma REST API controlada por um operador externo autenticada por chave pública Ed25519 hardcoded, permitindo controle remoto arbitrário do site. Qualquer instalação ativa desse plugin deve ser considerada comprometida e removida imediatamente.
9
CVE-2026-61962CVSS 10afeta WP BASE Booking
O plugin WP BASE Booking (até 6.3.0) permite execução de código arbitrário por qualquer usuário não autenticado, com CVSS 10.0. Plataformas de reservas e agendamentos que usam esse plugin estão completamente expostas à tomada de controle do servidor.
10
CVE-2026-27544CVSS 10afeta QA Analytics
QA Analytics (até 5.2.0.0) é vulnerável a RCE remoto não autenticado com CVSS 10.0. Ferramentas de analytics instaladas em ambientes WordPress ampliam significativamente a superfície de ataque e, quando exploradas, oferecem ao atacante controle total do ambiente.
Ransomware do dia

O grupo direwolf adicionou recentemente o Chat Jurídico, empresa brasileira de serviços profissionais, à sua lista de vítimas. Entre os grupos mais ativos nos últimos 30 dias, o lockbit5 se destaca com 21 ataques confirmados, todos no Brasil, seguido pelo Section9 com 6 vítimas brasileiras, Global Secret Group com 4 e thegentlemen com 3 — cenário que evidencia uma concentração incomum de atividade ransomware direcionada ao país.

Chat Jurídico BRdirewolf · Professional Services
lockbit5 21Section9 6Global Secret Group 4thegentlemen 3L Group 2ransomhouse 2
Grupos e APTs ativos

Entre os grupos de ameaça monitorados no período, destacam-se linkc, Equation, Darkhotel (de origem norte-coreana), karakurt, LeakBazaar e apt73, todos com atividade registrada ou atualizada recentemente, embora sem vítimas confirmadas publicamente no momento. A presença do Darkhotel e do Equation no radar de inteligência é um sinal de alerta para organizações de setores estratégicos, dados os históricos de espionagem avançada associados a esses grupos.

Foco Brasil

O Brasil concentra uma parcela desproporcional de vítimas de ransomware nos últimos 30 dias: além do Chat Jurídico (direwolf), foram registrados ataques à Intranet Gov Brasil pelo thegentlemen, à Alya Construtora pelo ransomhouse, a brdigital.net.br e uva.edu.br pelo L Group, à PontoBR Sistemas pelo spacebears, a cesmac.edu.br pelo krybit e à eSysTech pelo Orova — abrangendo setores de governo, educação, tecnologia e construção, o que demonstra que não há segmento seguro no cenário atual.

Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
Alya Construtoraransomhouse · Manufacturing
brdigital.net.brL Group · Technology
uva.edu.brL Group · Education
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
Recomendação do dia: Priorize a remoção ou quarentena imediata de Fluent Forms Pro 6.2.7, Ninja Tables Pro 5.2.11 e Link Factory em todos os ambientes WordPress, auditando mu-plugins e o diretório uploads em busca de arquivos não autorizados. Para os demais CVEs com CVSS 10.0 e exploração ativa, aplique patches disponíveis ou implemente controles de acesso compensatórios enquanto as atualizações são testadas.
Diante de um cenário com seis vulnerabilidades em exploração ativa detectadas antes dos alertas oficiais, validar continuamente a própria superfície de ataque — e não depender apenas de feeds públicos — é o que separa equipes que respondem a incidentes das que os previnem.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar