Boletim diário · 15 de agosto de 2026

Múltiplas falhas críticas em plugins WordPress e SiYuan dominam o dia mesmo sem exploração ativa confirmada

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 15 de agosto de 2026 foi classificado como calmo em termos de exploração ativa, sem registros no KEV e sem armamentos confirmados. Ainda assim, 17 novas vulnerabilidades críticas foram publicadas, com destaque para falhas graves em plugins WordPress amplamente usados e um conjunto expressivo de cinco CVEs críticos no aplicativo de notas SiYuan. O volume de alvos de alto impacto — autenticação, escalada de privilégios e execução de código — exige atenção imediata das equipes de defesa.

Resumo do dia
  • Nenhuma exploração ativa confirmada (KEV zero), mas 17 novas CVEs críticas publicadas no dia
  • Quatro plugins WordPress afetados por falhas de bypass de autenticação, takeover de conta e escalada de privilégios
  • SiYuan v3.7.4 corrige cinco CVEs críticas de XSS armazenado e RCE no cliente desktop com Node integration habilitado
  • Brasil concentra múltiplas vítimas de ransomware recentes, incluindo TOTVS, VR Advogados e órgão governamental
17
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-74764CVSS 10afeta pandora
Path traversal crítico (CVSS 10.0) no Pandora durante extração de arquivos TAR: nomes de membros do arquivo são passados diretamente ao tarfile.extract() sem filtro, permitindo que um atacante grave arquivos arbitrários no sistema de arquivos do servidor — risco imediato de comprometimento total do host.
2
CVE-2026-15826CVSS 9.8afeta User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor
Bypass de autenticação por Type Confusion no plugin User Profile Builder para WordPress (até 3.16.4): a função wppb_log_in_user() aplica absint() antes de checar WP_Error, permitindo login como qualquer usuário — incluindo administradores — ao registrar usernames de 61 a 70 caracteres.
3
CVE-2026-16142CVSS 9.8afeta TrueBooker – Appointment Booking and Scheduler System
Takeover completo de conta no plugin TrueBooker (até 1.2.6): o handler AJAX add_front_user_update() aceita truebooker_wp_user_id arbitrário sem verificar autenticação ou propriedade, permitindo que qualquer visitante não autenticado modifique dados de qualquer usuário do WordPress.
4
CVE-2026-19598CVSS 9.8afeta Pods – Custom Content Types and Fields
Escalada de privilégios via bypass de autorização no plugin Pods (até 3.3.9): todo o roteamento de controle de acesso passa por pods_error(), que em contexto JSON suprime verificações de capacidade, permitindo que usuários não privilegiados executem ações administrativas reservadas.
5
CVE-2026-73053CVSS 9.4afeta siyuan
XSS armazenado com execução de código no SiYuan antes de v3.7.4: a função unicode2Emoji não sanitiza a saída do branch de codepoints, permitindo que ícones de documentos com markup hex-encoded executem código arbitrário no renderer Electron com Node integration ativo.
6
CVE-2026-73052CVSS 9.4afeta siyuan
XSS armazenado no SiYuan (antes de v3.7.4) via nomes de campos de banco de dados interpolados diretamente em elementos de opção via innerHTML no menu de ordenação — com Node integration habilitado, a execução de JavaScript equivale a RCE no desktop do usuário.
7
CVE-2026-73050CVSS 9.4afeta siyuan
XSS armazenado no SiYuan (antes de v3.7.4) pelo campo color de opções select em attribute-view: aspas no valor de cor permitem injeção de event handlers em oito pontos de renderização, executando JavaScript arbitrário ao visualizar databases afetados.
8
CVE-2026-73044CVSS 9.4afeta siyuan
XSS armazenado via API setAttrViewColWidth no SiYuan (antes de v3.7.4): valores de largura de coluna não validados são interpolados em atributos style, permitindo escape do atributo e injeção de event handlers em todas as células da tabela, com consequente RCE via Electron.
9
CVE-2026-73043CVSS 9.4afeta siyuan
RCE direto no SiYuan (antes de v3.7.4) pelo operador Template calculation: templates Go são renderizados sem sanitização de saída, permitindo injeção de HTML e JavaScript maliciosos que executam no renderer desktop com Node integration, resultando em execução de código arbitrário.
10
CVE-2026-73042CVSS 9.4afeta siyuan
XSS armazenado no SiYuan (antes de v3.7.4) via metadados de menus de banco de dados interpolados sem escape: nomes e descrições de campos permitem fechar elementos contêineres e injetar event handlers, atingindo APIs Node nativas devido à configuração insegura do Electron.
Ransomware do dia

Nos últimos dias, cinco organizações brasileiras foram identificadas como vítimas de ransomware: TOTVS e tecnoabi.com (grupo m3rx e direwolf, setor de tecnologia), VR Advogados (grupo Barracuda, serviços jurídicos), Vector Two Technology (thegentlemen) e Megalaser Industria Metalurgica LTDA (thegentlemen, manufatura). Nos últimos 30 dias, o lockbit5 lidera em atividade global com 20 vítimas, todas no Brasil, seguido por Section9 (6) e thegentlemen (5), ambos com foco exclusivo em alvos brasileiros.

TOTVS BRdirewolf · Technology
VR Advogados BRBarracuda · Professional Services
tecnoabi.com BRm3rx · Technology
Vector Two Technology BRthegentlemen · Technology
Megalaser Industria Metalurgica LTDA BRthegentlemen · Manufacturing
lockbit5 20Section9 6thegentlemen 5Global Secret Group 4L Group 2direwolf 2
Grupos e APTs ativos

Os grupos linkc, Equation, Darkhotel (origem Coreia do Norte), karakurt, LeakBazaar e apt73 estão com perfis atualizados ou monitorados, embora sem vítimas públicas confirmadas no período. A presença de Darkhotel e Equation na lista de monitoramento indica atenção redobrada a possíveis operações de espionagem ainda não divulgadas publicamente.

Foco Brasil

O Brasil concentra um volume preocupante de vítimas recentes de ransomware em setores críticos: além das empresas privadas, o grupo thegentlemen comprometeu a Intranet Gov Brasil (Governo & Defesa) e o direwolf também atingiu o Chat Jurídico. Alya Construtora foi atribuída ao ransomhouse, e o padrão de alvos abrange tecnologia, serviços jurídicos, manufatura e governo — sinalizando que nenhum setor está fora do radar dos grupos ativos no país.

TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
Vector Two Technologythegentlemen · Technology
tecnoabi.comm3rx · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
Alya Construtoraransomhouse · Manufacturing
Recomendação do dia: Administradores de sites WordPress devem atualizar imediatamente os plugins User Profile Builder, TrueBooker e Pods para as versões corrigidas, e usuários do SiYuan devem migrar para v3.7.4 ou superior sem demora. Instâncias do Pandora expostas à submissão de arquivos TAR por usuários não confiáveis devem ser isoladas ou protegidas até aplicação do patch.
Diante do volume de falhas críticas publicadas hoje — especialmente aquelas que permitem takeover de conta e execução de código sem autenticação — é essencial validar ativamente quais dessas superfícies estão expostas no seu ambiente antes que agentes maliciosos o façam primeiro.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar