Boletim diário · 15 de agosto de 2026
Múltiplas falhas críticas em plugins WordPress e SiYuan dominam o dia mesmo sem exploração ativa confirmada
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 15 de agosto de 2026 foi classificado como calmo em termos de exploração ativa, sem registros no KEV e sem armamentos confirmados. Ainda assim, 17 novas vulnerabilidades críticas foram publicadas, com destaque para falhas graves em plugins WordPress amplamente usados e um conjunto expressivo de cinco CVEs críticos no aplicativo de notas SiYuan. O volume de alvos de alto impacto — autenticação, escalada de privilégios e execução de código — exige atenção imediata das equipes de defesa.
Resumo do dia
- Nenhuma exploração ativa confirmada (KEV zero), mas 17 novas CVEs críticas publicadas no dia
- Quatro plugins WordPress afetados por falhas de bypass de autenticação, takeover de conta e escalada de privilégios
- SiYuan v3.7.4 corrige cinco CVEs críticas de XSS armazenado e RCE no cliente desktop com Node integration habilitado
- Brasil concentra múltiplas vítimas de ransomware recentes, incluindo TOTVS, VR Advogados e órgão governamental
Destaques críticos
1
Path traversal crítico (CVSS 10.0) no Pandora durante extração de arquivos TAR: nomes de membros do arquivo são passados diretamente ao tarfile.extract() sem filtro, permitindo que um atacante grave arquivos arbitrários no sistema de arquivos do servidor — risco imediato de comprometimento total do host.
2
CVE-2026-15826CVSS 9.8afeta User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor Bypass de autenticação por Type Confusion no plugin User Profile Builder para WordPress (até 3.16.4): a função wppb_log_in_user() aplica absint() antes de checar WP_Error, permitindo login como qualquer usuário — incluindo administradores — ao registrar usernames de 61 a 70 caracteres.
3
CVE-2026-16142CVSS 9.8afeta TrueBooker – Appointment Booking and Scheduler System Takeover completo de conta no plugin TrueBooker (até 1.2.6): o handler AJAX add_front_user_update() aceita truebooker_wp_user_id arbitrário sem verificar autenticação ou propriedade, permitindo que qualquer visitante não autenticado modifique dados de qualquer usuário do WordPress.
4
Escalada de privilégios via bypass de autorização no plugin Pods (até 3.3.9): todo o roteamento de controle de acesso passa por pods_error(), que em contexto JSON suprime verificações de capacidade, permitindo que usuários não privilegiados executem ações administrativas reservadas.
5
XSS armazenado com execução de código no SiYuan antes de v3.7.4: a função unicode2Emoji não sanitiza a saída do branch de codepoints, permitindo que ícones de documentos com markup hex-encoded executem código arbitrário no renderer Electron com Node integration ativo.
6
XSS armazenado no SiYuan (antes de v3.7.4) via nomes de campos de banco de dados interpolados diretamente em elementos de opção via innerHTML no menu de ordenação — com Node integration habilitado, a execução de JavaScript equivale a RCE no desktop do usuário.
7
XSS armazenado no SiYuan (antes de v3.7.4) pelo campo color de opções select em attribute-view: aspas no valor de cor permitem injeção de event handlers em oito pontos de renderização, executando JavaScript arbitrário ao visualizar databases afetados.
8
XSS armazenado via API setAttrViewColWidth no SiYuan (antes de v3.7.4): valores de largura de coluna não validados são interpolados em atributos style, permitindo escape do atributo e injeção de event handlers em todas as células da tabela, com consequente RCE via Electron.
9
RCE direto no SiYuan (antes de v3.7.4) pelo operador Template calculation: templates Go são renderizados sem sanitização de saída, permitindo injeção de HTML e JavaScript maliciosos que executam no renderer desktop com Node integration, resultando em execução de código arbitrário.
10
XSS armazenado no SiYuan (antes de v3.7.4) via metadados de menus de banco de dados interpolados sem escape: nomes e descrições de campos permitem fechar elementos contêineres e injetar event handlers, atingindo APIs Node nativas devido à configuração insegura do Electron.
Ransomware do dia
Nos últimos dias, cinco organizações brasileiras foram identificadas como vítimas de ransomware: TOTVS e tecnoabi.com (grupo m3rx e direwolf, setor de tecnologia), VR Advogados (grupo Barracuda, serviços jurídicos), Vector Two Technology (thegentlemen) e Megalaser Industria Metalurgica LTDA (thegentlemen, manufatura). Nos últimos 30 dias, o lockbit5 lidera em atividade global com 20 vítimas, todas no Brasil, seguido por Section9 (6) e thegentlemen (5), ambos com foco exclusivo em alvos brasileiros.
TOTVS BRdirewolf · Technology
VR Advogados BRBarracuda · Professional Services
tecnoabi.com BRm3rx · Technology
Vector Two Technology BRthegentlemen · Technology
Megalaser Industria Metalurgica LTDA BRthegentlemen · Manufacturing
lockbit5 20Section9 6thegentlemen 5Global Secret Group 4L Group 2direwolf 2
Grupos e APTs ativos
Os grupos linkc, Equation, Darkhotel (origem Coreia do Norte), karakurt, LeakBazaar e apt73 estão com perfis atualizados ou monitorados, embora sem vítimas públicas confirmadas no período. A presença de Darkhotel e Equation na lista de monitoramento indica atenção redobrada a possíveis operações de espionagem ainda não divulgadas publicamente.
Foco Brasil
O Brasil concentra um volume preocupante de vítimas recentes de ransomware em setores críticos: além das empresas privadas, o grupo thegentlemen comprometeu a Intranet Gov Brasil (Governo & Defesa) e o direwolf também atingiu o Chat Jurídico. Alya Construtora foi atribuída ao ransomhouse, e o padrão de alvos abrange tecnologia, serviços jurídicos, manufatura e governo — sinalizando que nenhum setor está fora do radar dos grupos ativos no país.
TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
Vector Two Technologythegentlemen · Technology
tecnoabi.comm3rx · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
Alya Construtoraransomhouse · Manufacturing
Recomendação do dia: Administradores de sites WordPress devem atualizar imediatamente os plugins User Profile Builder, TrueBooker e Pods para as versões corrigidas, e usuários do SiYuan devem migrar para v3.7.4 ou superior sem demora. Instâncias do Pandora expostas à submissão de arquivos TAR por usuários não confiáveis devem ser isoladas ou protegidas até aplicação do patch.
Diante do volume de falhas críticas publicadas hoje — especialmente aquelas que permitem takeover de conta e execução de código sem autenticação — é essencial validar ativamente quais dessas superfícies estão expostas no seu ambiente antes que agentes maliciosos o façam primeiro.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →