Boletim diário · 5 de setembro de 2026
Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 5 de setembro de 2026 registra um cenário controlado: nenhuma vulnerabilidade em exploração ativa confirmada e nenhum exploit armado, mas 22 falhas críticas entre as 141 publicadas merecem atenção. O destaque vai para múltiplas falhas CVSS 10 e 9.8 em plugins WordPress amplamente usados e em roteadores Tenda CP3, que somados representam superfície de ataque considerável para organizações que não mantêm rotinas ativas de atualização.
Resumo do dia
- Nenhuma CVE em exploração ativa (KEV) confirmada no dia — veredito CALMO, mas 22 críticas exigem triagem.
- Plugins WordPress acumulam 6 falhas críticas: RCE, bypass de autenticação, takeover de conta e injeção de objetos PHP sem autenticação.
- Roteadores Tenda CP3 concentram 3 vulnerabilidades críticas: injeção de comandos OS e gerenciamento impróprio de privilégios exploráveis remotamente.
- Brasil segue como alvo prioritário de ransomware: três novas vítimas identificadas recentemente, setores de aviação, manufatura e outros.
Destaques críticos
1
Execução remota de código pré-autenticada no N-central com CVSS 10.0 — a pior pontuação possível. Qualquer atacante remoto pode comprometer o servidor antes mesmo de se identificar, tornando a atualização para a versão 2026.3.1.14 ação imediata e inegociável.
2
Injeção de comandos OS no componente Kylin do roteador Tenda CP3 (CVSS 10.0) via função de adição automática de Wi-Fi, exploração remota sem barreiras documentadas. Dispositivos expostos à internet são candidatos imediatos a comprometimento total.
3
CVE-2026-83627CVSS 9.8afeta Hummingbird Performance – Cache & Page Speed Optimization for Core Web Vitals | Critical CSS | Minify CSS | Defer CSS Javascript | CDN O plugin Hummingbird para WordPress grava logs de cache de página em um arquivo PHP diretamente acessível pela web, permitindo RCE sem autenticação em versões até 3.21.0. Sites que utilizam debug de cache ativado são especialmente vulneráveis à execução de código arbitrário.
4
O plugin ComboBlocks para WordPress permite injeção de hooks do WordPress por atacantes não autenticados em versões 2.2.32 a 2.3.1, podendo acionar ações privilegiadas se não houver outros controles de segurança presentes. O risco aumenta em instalações com plugins dependentes de hooks sensíveis.
5
CVE-2026-13447CVSS 9.8afeta MStore API – Create Native Android & iOS Apps On The Cloud O plugin MStore API para WordPress permite bypass de autenticação via forjamento de JWT em versões até 4.20.0, pois a assinatura criptográfica do token Firebase nunca é verificada de fato. Um atacante pode se passar por qualquer usuário, incluindo administradores, sem precisar de credenciais válidas.
6
O plugin Frontend Admin by DynamiApps permite takeover de conta sem autenticação em versões até 3.29.12, pois a lógica de autorização é ignorada quando o ID do post é não numérico. O impacto prático é a possibilidade de um atacante anônimo elevar seus privilégios e assumir o controle total do site.
7
O plugin MemberDash permite que atacantes não autenticados alterem a senha de qualquer usuário WordPress, incluindo administradores, fornecendo um ID arbitrário durante o registro. Trata-se de uma referência direta a objetos insegura (IDOR) com impacto direto de takeover de conta (CVSS 9.8).
8
CVE-2026-10196CVSS 9.8afeta Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails O plugin Mail Mint é vulnerável à injeção de objetos PHP via desserialização de entrada não confiável, e a presença de uma cadeia POP pode elevar o impacto para execução de código ou exclusão de arquivos sem autenticação. Ambientes com WooCommerce associado devem priorizar a atualização da versão 1.31.0.
9
Gerenciamento impróprio de privilégios na função SetRedirectEnable do Tenda CP3 permite que atacantes remotos elevem permissões no dispositivo (CVSS 9.4). Combinada às outras falhas do mesmo equipamento no dia, a superfície de ataque no CP3 se torna crítica e composta.
10
Segunda injeção de comandos OS no Tenda CP3, desta vez no módulo de gerenciamento de configuração de rede (Apis/system.c), explorável remotamente com CVSS 9.4. O padrão de três falhas críticas no mesmo firmware indica revisão de segurança insuficiente no produto.
Ransomware do dia
Nos últimos dias, três organizações brasileiras foram identificadas como vítimas de ransomware: Lider Aviacao (setor de transporte aéreo) pelo grupo thegentlemen, Engefitas (manufatura) pelo Vexy Ransomware e ialegre.com pelo grupo settra. O grupo thegentlemen lidera em atividade nos últimos 30 dias com sete vítimas, todas no Brasil, evidenciando foco deliberado no país.
Lider Aviacao BRthegentlemen · Transportation
Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
thegentlemen 7direwolf 3krybit 3emperador 2dragonforce 2L Group 2
Grupos e APTs ativos
Múltiplos grupos de ameaça estão sendo monitorados no período, incluindo dragonforce, fulcrumsec, handala, kazu, kelvinsecurity e o grupo iraniano blackshadow. Embora nenhuma vítima confirmada esteja associada a esses atores no momento, sua presença ativa no radar de inteligência indica possível fase de reconhecimento ou preparação para operações.
Foco Brasil
O Brasil permanece como alvo de alta prioridade para grupos de ransomware: além das três vítimas recentes, os últimos 30 dias registram ataques à Oportunidados (direwolf), paipharma.com no setor de saúde (BrainCipher), Exacta Optech Labcenter também em saúde (thegentlemen), frm.ind.br (ZaWoo) e Uniguacu (emperador). A concentração de ataques em setores críticos como saúde, aviação e manufatura reforça a necessidade de atenção redobrada das equipes de segurança nacionais.
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
Exacta Optech Labcenterthegentlemen · Healthcare
frm.ind.brZaWoo · Other
Uniguacuemperador · Other
Recomendação do dia: Priorize a aplicação imediata dos patches para N-central (versão 2026.3.1.14) e para os plugins WordPress afetados, além de isolar ou restringir o acesso remoto a roteadores Tenda CP3 até que atualizações de firmware estejam disponíveis e aplicadas. Revise os logs de acesso a arquivos PHP de debug e desative funcionalidades de cache em modo de depuração em ambientes de produção.
Mesmo em dias considerados calmos pelo volume de exploração ativa, a quantidade de falhas críticas publicadas reforça a importância de validar continuamente quais ativos da sua superfície de ataque estão expostos a vulnerabilidades recém-divulgadas antes que os atacantes os descubram primeiro.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →