Boletim diário · 16 de agosto de 2026

WordPress e Scriban em foco: vulnerabilidades críticas sem exploração ativa marcam dia calmo

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 16 de agosto de 2026 registrou 115 novas CVEs, com 12 classificadas como críticas, mas sem nenhum caso de exploração ativa confirmada ou arma pronta — um cenário de monitoramento, não de emergência imediata. O destaque técnico fica com múltiplas falhas críticas em plugins WordPress e na biblioteca de templates Scriban, que acumulou três CVEs CVSS 9.3 ou acima. Apesar do veredito calmo nas vulnerabilidades, o cenário de ransomware brasileiro permanece agitado, com cinco vítimas nacionais identificadas recentemente.

Resumo do dia
  • Dia calmo: 0 CVEs em exploração ativa, 0 armas prontas — foco em monitoramento e patching planejado
  • Plugins WordPress acumulam três falhas críticas independentes: upload arbitrário, injeção de objeto PHP e escalação de privilégios
  • Scriban (biblioteca .NET de templates) tem três CVEs críticos de sandbox bypass, acesso a propriedades privadas e vazamento de cache
  • Brasil concentra atividade intensa de ransomware: TOTVS, VR Advogados e Megalaser entre as vítimas recentes
12
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-16098CVSS 9.8afeta ProSolution WP Client
O plugin ProSolution WP Client permite upload arbitrário de arquivos por usuários não autenticados devido à validação falha do cabeçalho Content-Disposition — um atacante pode enviar um arquivo com extensão maliciosa que sobrevive à checagem pós-upload, abrindo caminho para execução remota de código no servidor WordPress.
2
CVE-2024-13784CVSS 9.8afeta Contact Form, Survey, Quiz & Popup Form Builder – ARForms
O plugin ARForms (formulários, enquetes e popups para WordPress) deserializa entradas não confiáveis de formulários, permitindo injeção de objetos PHP por qualquer visitante não autenticado; embora nenhuma cadeia POP conhecida exista no plugin, a presença de outras bibliotecas no ambiente pode criar o vetor completo para execução de código.
3
CVE-2026-18432CVSS 9.8afeta Frontend Admin by DynamiApps
O plugin Frontend Admin by DynamiApps contém uma falha de escalação de privilégios em que a verificação de autorização 'edit_user' é completamente ignorada quando o parâmetro $user_id é uma string não numérica, permitindo que qualquer usuário não autenticado assuma controle administrativo do site WordPress.
4
CVE-2026-19961CVSS 9.4PoCafeta EW-7478APC
O roteador Edimax EW-7478APC 1.04 sofre de buffer overflow na função formWlSiteSurvey, explorado remotamente via manipulação do argumento selSSID; a prova de conceito já é pública e o fabricante não respondeu ao contato dos pesquisadores, tornando a aplicação de mitigações de rede a única defesa disponível no momento.
5
CVE-2026-19959CVSS 9.4PoCafeta EW-7478APC
Segundo buffer overflow crítico no mesmo dispositivo Edimax EW-7478APC 1.04, desta vez na função formWanTcpipSetup via argumento pppUserName — com exploit público disponível e sem resposta do fabricante, ambos os CVEs do dispositivo devem ser tratados em conjunto para isolamento ou substituição do equipamento.
6
CVE-2026-74790CVSS 9.3afeta scriban
O Scriban (antes da versão 7.0.0) armazena em cache o TypedObjectAccessor apenas pelo tipo do objeto, ignorando mudanças no MemberFilter; isso permite que instâncias reutilizadas de TemplateContext exponham propriedades que deveriam estar ocultas, quebrando políticas de sandbox em aplicações multi-tenant.
7
CVE-2026-73061CVSS 9.3afeta scriban
Em versões do Scriban anteriores à 7.2.2, o TypedObjectAccessor permite que código de template escreva em propriedades CLR sem verificar a visibilidade do setter — propriedades com setters privados, internos ou init-only podem ser modificadas, com risco de alteração permanente de objetos vivos do host após a renderização.
8
CVE-2026-73056CVSS 9.3afeta siyuan
O SiYuan (kernel anterior à versão 3.7.4) não protege o endpoint de autenticação com mecanismo de bloqueio ou CAPTCHA — tanto o cabeçalho Authorization quanto o parâmetro ?token= aceitam tentativas ilimitadas, expondo a aplicação a ataques de força bruta contra o token de API sem qualquer limitação de taxa.
9
CVE-2026-74251CVSS 9.3afeta Phoca Cart extension for Joomla
A extensão Phoca Cart para Joomla (versões 5.0.0 a 6.1.6) concatena parâmetros GET diretamente em cláusulas SQL sem parametrização, permitindo injeção SQL não autenticada via parâmetros a[] e s[] — um atacante pode extrair toda a base de dados da loja, incluindo dados de clientes e informações de pagamento.
10
CVE-2026-74791CVSS 9.2afeta scriban
O Scriban (antes da versão 7.0.0) não limpa o dicionário CachedTemplates ao chamar TemplateContext.Reset(), fazendo com que templates renderizados em contextos anteriores persistam e possam ser acessados em requisições subsequentes sem acionar o loader — risco real de vazamento de conteúdo autorizado entre usuários ou tenants distintos.
Ransomware do dia

Recentemente, cinco organizações brasileiras foram identificadas como vítimas de ransomware: TOTVS (tecnologia) foi atingida pelo grupo direwolf, VR Advogados (serviços jurídicos) pelo Barracuda, tecnoabi.com e Vector Two Technology (tecnologia) pelo m3rx e thegentlemen respectivamente, e Megalaser Indústria Metalúrgica pelo thegentlemen. Nos últimos 30 dias, o lockbit5 lidera em atividade com 14 vítimas, todas no Brasil, seguido por Section9 e thegentlemen — um sinal de que o país permanece como alvo prioritário de múltiplos grupos simultaneamente.

TOTVS BRdirewolf · Technology
VR Advogados BRBarracuda · Professional Services
tecnoabi.com BRm3rx · Technology
Vector Two Technology BRthegentlemen · Technology
Megalaser Industria Metalurgica LTDA BRthegentlemen · Manufacturing
lockbit5 14Section9 6thegentlemen 5Global Secret Group 4L Group 2direwolf 2
Grupos e APTs ativos

Os grupos kazu, kelvinsecurity, krybit, lamashtu, linkc e o iraniano blackshadow figuram no radar de inteligência de ameaças do período, embora ainda sem vítimas conhecidas associadas publicamente. A presença do blackshadow, de origem iraniana, merece atenção especial por seu histórico de operações destrutivas — o monitoramento preventivo desses atores é recomendado mesmo na ausência de incidentes confirmados.

Foco Brasil

O Brasil concentra uma das maiores densidades de vítimas de ransomware do período recente, com alvos distribuídos entre setores de tecnologia, serviços profissionais, manufatura e governo — Intranet Gov Brasil (governo) foi atribuída ao thegentlemen e brdigital.net.br ao L Group. A diversidade de grupos atuando exclusivamente no país, incluindo direwolf, thegentlemen, L Group e Section9, indica que o ecossistema criminoso vê o Brasil como alvo altamente rentável e com defesas desiguais entre setores.

VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Vector Two Technologythegentlemen · Technology
tecnoabi.comm3rx · Technology
Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
brdigital.net.brL Group · Technology
Recomendação do dia: Priorize a atualização dos plugins WordPress afetados (ProSolution WP Client, ARForms e Frontend Admin by DynamiApps) e das versões vulneráveis do Scriban e do Phoca Cart para Joomla; dispositivos Edimax EW-7478APC sem patch disponível devem ser isolados da internet e substituídos o quanto antes. Para o SiYuan, implemente controles de rede para limitar o acesso ao endpoint de API enquanto a atualização para a versão 3.7.4 não for aplicada.
Mesmo em dias sem exploração ativa confirmada, falhas críticas recém-divulgadas são rapidamente avaliadas por atacantes — validar quais desses produtos estão presentes na sua superfície de ataque é o primeiro passo antes que a janela de oportunidade se feche.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar