Boletim diário · 5 de setembro de 2026

Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 5 de setembro de 2026 registra um cenário controlado: nenhuma vulnerabilidade em exploração ativa confirmada e nenhum exploit armado, mas 22 falhas críticas entre as 141 publicadas merecem atenção. O destaque vai para múltiplas falhas CVSS 10 e 9.8 em plugins WordPress amplamente usados e em roteadores Tenda CP3, que somados representam superfície de ataque considerável para organizações que não mantêm rotinas ativas de atualização.

Resumo do dia
  • Nenhuma CVE em exploração ativa (KEV) confirmada no dia — veredito CALMO, mas 22 críticas exigem triagem.
  • Plugins WordPress acumulam 6 falhas críticas: RCE, bypass de autenticação, takeover de conta e injeção de objetos PHP sem autenticação.
  • Roteadores Tenda CP3 concentram 3 vulnerabilidades críticas: injeção de comandos OS e gerenciamento impróprio de privilégios exploráveis remotamente.
  • Brasil segue como alvo prioritário de ransomware: três novas vítimas identificadas recentemente, setores de aviação, manufatura e outros.
22
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-86218CVSS 10afeta N-central
Execução remota de código pré-autenticada no N-central com CVSS 10.0 — a pior pontuação possível. Qualquer atacante remoto pode comprometer o servidor antes mesmo de se identificar, tornando a atualização para a versão 2026.3.1.14 ação imediata e inegociável.
2
CVE-2026-86152CVSS 10afeta CP3
Injeção de comandos OS no componente Kylin do roteador Tenda CP3 (CVSS 10.0) via função de adição automática de Wi-Fi, exploração remota sem barreiras documentadas. Dispositivos expostos à internet são candidatos imediatos a comprometimento total.
3
CVE-2026-83627CVSS 9.8afeta Hummingbird Performance – Cache & Page Speed Optimization for Core Web Vitals | Critical CSS | Minify CSS | Defer CSS Javascript | CDN
O plugin Hummingbird para WordPress grava logs de cache de página em um arquivo PHP diretamente acessível pela web, permitindo RCE sem autenticação em versões até 3.21.0. Sites que utilizam debug de cache ativado são especialmente vulneráveis à execução de código arbitrário.
4
CVE-2024-11080CVSS 9.8afeta Post Grid
O plugin ComboBlocks para WordPress permite injeção de hooks do WordPress por atacantes não autenticados em versões 2.2.32 a 2.3.1, podendo acionar ações privilegiadas se não houver outros controles de segurança presentes. O risco aumenta em instalações com plugins dependentes de hooks sensíveis.
5
CVE-2026-13447CVSS 9.8afeta MStore API – Create Native Android & iOS Apps On The Cloud
O plugin MStore API para WordPress permite bypass de autenticação via forjamento de JWT em versões até 4.20.0, pois a assinatura criptográfica do token Firebase nunca é verificada de fato. Um atacante pode se passar por qualquer usuário, incluindo administradores, sem precisar de credenciais válidas.
6
CVE-2026-75816CVSS 9.8afeta Frontend Admin by DynamiApps
O plugin Frontend Admin by DynamiApps permite takeover de conta sem autenticação em versões até 3.29.12, pois a lógica de autorização é ignorada quando o ID do post é não numérico. O impacto prático é a possibilidade de um atacante anônimo elevar seus privilégios e assumir o controle total do site.
7
CVE-2026-16310CVSS 9.8afeta MemberDash
O plugin MemberDash permite que atacantes não autenticados alterem a senha de qualquer usuário WordPress, incluindo administradores, fornecendo um ID arbitrário durante o registro. Trata-se de uma referência direta a objetos insegura (IDOR) com impacto direto de takeover de conta (CVSS 9.8).
8
CVE-2026-10196CVSS 9.8afeta Mail Mint – Email Marketing, Newsletter, Email Automation & WooCommerce Emails
O plugin Mail Mint é vulnerável à injeção de objetos PHP via desserialização de entrada não confiável, e a presença de uma cadeia POP pode elevar o impacto para execução de código ou exclusão de arquivos sem autenticação. Ambientes com WooCommerce associado devem priorizar a atualização da versão 1.31.0.
9
CVE-2026-86153CVSS 9.4afeta CP3
Gerenciamento impróprio de privilégios na função SetRedirectEnable do Tenda CP3 permite que atacantes remotos elevem permissões no dispositivo (CVSS 9.4). Combinada às outras falhas do mesmo equipamento no dia, a superfície de ataque no CP3 se torna crítica e composta.
10
CVE-2026-86151CVSS 9.4afeta CP3
Segunda injeção de comandos OS no Tenda CP3, desta vez no módulo de gerenciamento de configuração de rede (Apis/system.c), explorável remotamente com CVSS 9.4. O padrão de três falhas críticas no mesmo firmware indica revisão de segurança insuficiente no produto.
Ransomware do dia

Nos últimos dias, três organizações brasileiras foram identificadas como vítimas de ransomware: Lider Aviacao (setor de transporte aéreo) pelo grupo thegentlemen, Engefitas (manufatura) pelo Vexy Ransomware e ialegre.com pelo grupo settra. O grupo thegentlemen lidera em atividade nos últimos 30 dias com sete vítimas, todas no Brasil, evidenciando foco deliberado no país.

Lider Aviacao BRthegentlemen · Transportation
Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
thegentlemen 7direwolf 3krybit 3emperador 2dragonforce 2L Group 2
Grupos e APTs ativos

Múltiplos grupos de ameaça estão sendo monitorados no período, incluindo dragonforce, fulcrumsec, handala, kazu, kelvinsecurity e o grupo iraniano blackshadow. Embora nenhuma vítima confirmada esteja associada a esses atores no momento, sua presença ativa no radar de inteligência indica possível fase de reconhecimento ou preparação para operações.

Foco Brasil

O Brasil permanece como alvo de alta prioridade para grupos de ransomware: além das três vítimas recentes, os últimos 30 dias registram ataques à Oportunidados (direwolf), paipharma.com no setor de saúde (BrainCipher), Exacta Optech Labcenter também em saúde (thegentlemen), frm.ind.br (ZaWoo) e Uniguacu (emperador). A concentração de ataques em setores críticos como saúde, aviação e manufatura reforça a necessidade de atenção redobrada das equipes de segurança nacionais.

Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
Exacta Optech Labcenterthegentlemen · Healthcare
frm.ind.brZaWoo · Other
Uniguacuemperador · Other
Recomendação do dia: Priorize a aplicação imediata dos patches para N-central (versão 2026.3.1.14) e para os plugins WordPress afetados, além de isolar ou restringir o acesso remoto a roteadores Tenda CP3 até que atualizações de firmware estejam disponíveis e aplicadas. Revise os logs de acesso a arquivos PHP de debug e desative funcionalidades de cache em modo de depuração em ambientes de produção.
Mesmo em dias considerados calmos pelo volume de exploração ativa, a quantidade de falhas críticas publicadas reforça a importância de validar continuamente quais ativos da sua superfície de ataque estão expostos a vulnerabilidades recém-divulgadas antes que os atacantes os descubram primeiro.Cada CVE acima é uma porta possível — descubra quais estão abertas no seu ambiente com um diagnóstico gratuito de superfície de ataque.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar