Boletim diário · 2 de setembro de 2026

WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 2026

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O dia 2 de setembro de 2026 encerra com veredito de ATENÇÃO: uma vulnerabilidade no plugin Amelia para WordPress já foi observada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA, armada no mesmo dia de sua divulgação — sinal de que atacantes se moveram com velocidade incomum. Ao todo, 310 novas CVEs foram publicadas, 21 classificadas como críticas, com destaques que vão de plugins WordPress vulneráveis a falhas graves no Cisco IOS XR e NX-OS. O cenário exige atenção imediata de equipes responsáveis por ambientes WordPress e infraestrutura de rede Cisco.

Resumo do dia
  • CVE-2026-9055 (Amelia/WordPress): exploração já observada pelo VulnCheck, armada no dia zero — risco imediato de escalada de privilégios
  • Cisco IOS XR e NX-OS acumulam três CVEs críticas (CVSS 9.8) com potencial de execução remota de código por atacantes não autenticados
  • Plugins WordPress concentram seis das dez vulnerabilidades em destaque, incluindo upload irrestrito de backdoors PHP e execução arbitrária de código
  • Brasil segue como alvo prioritário de ransomware: cinco novas vítimas registradas, incluindo dois alvos no setor de saúde
21
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-9055◆ VulnCheckCVSS 9.8PoCno mesmo diaafeta Booking for Appointments and Events Calendar – Amelia
Falha de escalada de privilégios no plugin premium Amelia (WordPress) permite que um cliente comum eleve seu papel para 'manager' via parâmetro não validado — já detectada em exploração pelo VulnCheck antes do CISA e armada no mesmo dia da divulgação, tornando a atualização imediata obrigatória para qualquer site que use o plugin nas versões 8.0 a 9.6.2.
2
CVE-2026-4357CVSS 10PoCafeta Embed HTML5 Game
O plugin Embed HTML5 Game para WordPress permite que atacantes não autenticados façam upload de backdoors PHP sem qualquer restrição, resultando em comprometimento total do servidor — a ausência de autenticação exigida torna este vetor trivialmente explorável em massa.
3
CVE-2026-77009CVSS 9.9PoCafeta WatchMan-Site7
O plugin WatchMan-Site7 expõe um console de depuração sem controle de acesso adequado, permitindo que qualquer usuário autenticado — inclusive assinantes — execute código PHP arbitrário no servidor, o que equivale na prática a controle total do ambiente.
4
CVE-2026-78657CVSS 9.8afeta SigmaForms Pro – AI Generated Forms
Falha de deleção arbitrária de arquivos no plugin SigmaForms Pro (WordPress) pode ser explorada por atacantes não autenticados; ao remover arquivos críticos do sistema, o atacante abre caminho para execução remota de código, elevando significativamente o impacto da vulnerabilidade.
5
CVE-2026-19117CVSS 9.8afeta Secret Server (On-Prem)
Em condições específicas, um atacante pode registrar uma credencial FIDO2 sob seu controle em uma conta-alvo e autenticar-se como aquele usuário no Secret Server On-Prem — ambientes que dependem do produto para gestão de segredos devem aplicar o patch com prioridade.
6
CVE-2026-20279CVSS 9.8afeta Cisco IOS XR Software
Falha de controle de acesso impróprio no Cisco IOS XR identificada em revisão interna de segurança; com CVSS 9.8, o risco prático é de acesso não autorizado a dispositivos de rede críticos, potencialmente afetando a disponibilidade e integridade de toda a infraestrutura roteada.
7
CVE-2026-20274CVSS 9.8afeta Cisco IOS XR Software
Segunda vulnerabilidade crítica no Cisco IOS XR desta rodada, relacionada a controle impróprio de recursos; explorada com sucesso, pode comprometer a estabilidade operacional de roteadores de borda e núcleo de rede em ambientes corporativos e de provedores.
8
CVE-2026-20212CVSS 9.8afeta Cisco NX-OS Software
Falha grave no Cisco NX-OS para switches Nexus 9000 expõe as portas TCP 43210 e 43211 por padrão no VRF L3, permitindo que um atacante remoto não autenticado execute código com privilégios de root — a combinação de acesso remoto sem autenticação e privilégio máximo torna esta CVE especialmente perigosa em ambientes de data center.
9
CVE-2026-53611CVSS 9.8afeta looking-glass
Injeção de comandos de sistema operacional na plataforma Looking Glass, originada de uma expressão regular sem ancoragem adequada na validação de entrada; antes da versão 1.3.5, um atacante pode executar comandos arbitrários no servidor que hospeda a ferramenta de diagnóstico de rede.
10
CVE-2025-9314CVSS 9.8PoCafeta Developer Tools
O plugin Developer Tools para WordPress inclui o componente SWFUpload com uma vulnerabilidade de upload arbitrário de arquivos sem autenticação — qualquer visitante pode enviar arquivos maliciosos ao servidor, com potencial de execução de código remoto imediato.
Ransomware do dia

Nos últimos dias, cinco organizações brasileiras foram identificadas como vítimas de ransomware: Oportunidados (direwolf), paipharma.com e Exacta Optech Labcenter (ambas no setor de saúde, pelos grupos BrainCipher e thegentlemen, respectivamente), Uniguacu (emperador) e frm.ind.br (ZaWoo). O grupo thegentlemen lidera a atividade dos últimos 30 dias com seis vítimas, todas no Brasil, seguido por krybit (4), direwolf (3) e dragonforce (2), evidenciando uma concentração geográfica preocupante.

Oportunidados BRdirewolf
paipharma.com BRBrainCipher · Healthcare
Uniguacu BRemperador · Other
Exacta Optech Labcenter BRthegentlemen · Healthcare
frm.ind.br BRZaWoo · Other
thegentlemen 6krybit 4direwolf 3emperador 2dragonforce 2L Group 2
Grupos e APTs ativos

Entre os grupos monitorados no período, destacam-se dragonforce, fulcrumsec, handala, kazu, kelvinsecurity e blackshadow — este último de origem iraniana. Embora nenhum deles tenha vítimas confirmadas listadas no momento, a presença ativa desses atores no radar de inteligência indica campanhas em andamento ou em fase de reconhecimento que merecem monitoramento contínuo.

Foco Brasil

O Brasil segue como alvo prioritário: além das cinco vítimas recentes de ransomware, o cenário dos últimos 30 dias inclui ainda amzur.com (grupo unsafe), sysconth.com no setor de tecnologia (krybit) e www.neooftalmo.com.br no setor de saúde (krybit). A recorrência de ataques ao setor de saúde — com ao menos três organizações afetadas — reforça a necessidade de atenção redobrada de hospitais, laboratórios e clínicas à sua postura de segurança.

Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
Exacta Optech Labcenterthegentlemen · Healthcare
Uniguacuemperador · Other
frm.ind.brZaWoo · Other
amzur.comunsafe
sysconth.comkrybit · Technology
www.neooftalmo.com.brkrybit · Healthcare
Recomendação do dia: Priorize a atualização imediata do plugin Amelia em todos os sites WordPress sob gestão, dada a exploração já confirmada em campo; em paralelo, aplique os patches do Cisco IOS XR e NX-OS e verifique a exposição das portas TCP 43210/43211 em switches Nexus 9000 acessíveis remotamente.
Diante de um dia com exploração ativa em campo e múltiplas críticas em plataformas amplamente utilizadas, é essencial validar continuamente a própria superfície de ataque para identificar quais dessas vulnerabilidades realmente existem no seu ambiente antes que os atacantes o façam.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar