Boletim diário · 12 de setembro de 2026

WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 12 de setembro de 2026 foi tecnicamente calmo em termos de exploração ativa — nenhuma vulnerabilidade foi confirmada em uso real ou ganhou arma pronta — mas a lista de destaques revela uma concentração preocupante de falhas críticas em plugins WordPress, várias com prova de conceito disponível e ao menos uma armada no mesmo dia da divulgação. No front de ransomware, o Brasil registrou novas vítimas em setores sensíveis, consolidando o país como alvo prioritário de múltiplos grupos.

Resumo do dia
  • 10 CVEs críticos em destaque, todos em plugins WordPress — RCE, upload arbitrário e takeover de site são os riscos dominantes.
  • CVE-2026-78006 (The Events Calendar) foi armada no mesmo dia da divulgação, sinal de que atacantes priorizaram a falha imediatamente.
  • Nenhuma CVE do dia entrou no KEV ou foi confirmada em exploração ativa — monitoramento é suficiente, mas patches são urgentes.
  • Três novas vítimas brasileiras de ransomware nos últimos dias: manufatura, saúde e tecnologia no radar.
11
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-82845CVSS 9.9PoCafeta Masteriyo LMS
Deserialização de metadados controlados pelo usuário no Masteriyo LMS (WordPress) permite que qualquer conta com privilégio mínimo injete objetos PHP arbitrários e, via biblioteca incluída no plugin, execute código no servidor — CVSS 9.9 e prova de conceito disponível tornam a atualização para 3.4.1 imediata.
2
CVE-2026-78006CVSS 9.8PoCno mesmo diaafeta The Events Calendar
RCE no The Events Calendar (até 6.17.4) via bypass da função is_safe_widget_instance, com exploit armado no mesmo dia da divulgação — essa velocidade de armamento indica interesse imediato de atacantes e deve elevar a prioridade de atualização para qualquer ambiente que use o plugin.
3
CVE-2026-78159CVSS 9.8afeta The Events Calendar
Segunda falha de RCE no The Events Calendar (até 6.17.3), desta vez via parse_array, que permite contornar a verificação de objetos e alcançar o ponto de invocação de callables — a combinação de duas CVEs críticas no mesmo plugin no mesmo dia amplia consideravelmente a superfície de ataque.
4
CVE-2026-81402CVSS 9.8PoCafeta DS Ad Rotator
O plugin DS Ad Rotator (até 0.8) não realiza verificação de capacidade, nonce ou tipo de arquivo no handler de upload, permitindo que atacantes não autenticados façam upload de arquivos PHP para diretório acessível publicamente e executem código remoto — risco imediato e trivial de explorar.
5
CVE-2026-75800CVSS 9.8PoCafeta Frontegg SAML SSO
O plugin Frontegg SAML SSO (até 1.0.1) não valida assinatura nem emissor das respostas SAML antes de criar sessão, permitindo que qualquer atacante não autenticado faça login como qualquer usuário, incluindo administradores, ou crie contas arbitrárias — falha de autenticação com impacto total.
6
CVE-2026-84171CVSS 9.8PoCafeta WP images upload on piclect
O plugin WP images upload on piclect (até 1.0) não valida nome nem tipo de arquivos enviados antes de gravá-los em diretório público, expondo o servidor a upload de arquivos maliciosos e execução arbitrária de código por atacantes não autenticados.
7
CVE-2026-85681CVSS 9.8PoCafeta WP Component
O plugin WP Component (até 2.2.4) expõe uma ação sem verificação de capacidade ou nonce a usuários não autenticados, aceitando nome e valor de opções diretamente da requisição — em instalações simples isso resulta em takeover completo do site ao habilitar registros livres e escalar privilégios.
8
CVE-2026-77005CVSS 9.6PoCafeta CODE MONKEYS PROPOSALS
O plugin CODE MONKEYS PROPOSALS (até 1.0.1) permite que qualquer usuário autenticado, mesmo assinante, delete arquivos arbitrários no servidor por falta de validação de caminho e verificação de capacidade — a remoção de arquivos críticos pode levar ao comprometimento total da instalação.
9
CVE-2026-77006CVSS 9.6PoCafeta WebTotem Backups
O plugin WebTotem Backups (até 1.0.1) combina ausência de validação de caminho, falta de verificação de capacidade e descarte do resultado da própria checagem CSRF, permitindo deleção arbitrária de arquivos por qualquer usuário autenticado — cenário análogo ao CVE-2026-77005, com risco de takeover.
10
CVE-2026-90558CVSS 9.3afeta sngrep
Stack buffer overflow em rotinas de formatação de atributos SIP no sngrep (até 1.8.4) pode ser acionado por pacotes SIP maliciosos com campos de cabeçalho acima de 255 bytes, causando travamento ou execução de código arbitrário — ambientes de monitoramento VoIP que usam a ferramenta devem aplicar correção imediatamente.
Ransomware do dia

Nos últimos dias, três organizações brasileiras foram adicionadas às listas de vítimas de grupos de ransomware: a Tuboaços da Amazônia Ltda. (manufatura) foi reivindicada pelo grupo nightspire; amorsaude.com.br (saúde) foi listada pelo lockbit5; e a Logar Network Solutions (tecnologia) foi atingida pelo Vexy Ransomware. Entre os grupos mais ativos nos últimos 30 dias, o thegentlemen lidera com nove vítimas, todas no Brasil, seguido pelo krybit (3) e dragonforce (2), sinalizando foco deliberado no mercado brasileiro.

Tuboaços da Amazônia Ltda. BRnightspire · Manufacturing
amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos e APTs ativos

Entre os atores monitorados no período, destacam-se dragonforce, fulcrumsec, funksec, linkc, spacebears e o grupo iraniano blackshadow, todos com atividade registrada mas sem vítimas confirmadas publicamente no ciclo mais recente. A presença de atores de origem estatal como o blackshadow no radar de monitoramento reforça a necessidade de atenção a campanhas de espionagem e sabotagem além das ameaças puramente financeiras.

Foco Brasil

O Brasil concentra uma fatia desproporcional das vítimas de ransomware nos últimos 30 dias, com alvos que vão de manufatura (Tuboaços da Amazônia, Zanini, Alurwalls) a aviação (Lider Aviação), varejo (Biotipo Jeans), saúde (amorsaude.com.br) e tecnologia (Logar Network Solutions). O grupo thegentlemen é o mais ativo no país no período, com pelo menos quatro vítimas brasileiras conhecidas, enquanto grupos como Vexy Ransomware e Dark Project também expandem sua presença no território nacional.

Tuboaços da Amazônia Ltda.nightspire · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
Logar Network SolutionsVexy Ransomware · Technology
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Mutantthegentlemen · Other
AlurwallsDark Project · Manufacturing
Lider Aviacaothegentlemen · Transportation
Recomendação do dia: Priorize a atualização imediata de todos os plugins WordPress listados — especialmente The Events Calendar, Masteriyo LMS e DS Ad Rotator — e revise configurações de upload e permissões de usuários em instalações WordPress expostas à internet. Ambientes de monitoramento VoIP com sngrep devem aplicar o patch disponível e filtrar entradas de cabeçalhos SIP na borda da rede.
Diante de tantas falhas críticas em componentes amplamente utilizados, vale verificar ativamente quais dessas tecnologias estão presentes na própria superfície de ataque antes que um adversário o faça primeiro.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
20 de setembro de 2026Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o dia16 de setembro de 2026Cisco e infraestrutura crítica sob pressão: múltiplas CVSS 10.0 e exploração ativa já detectada15 de setembro de 2026Massivo alerta Oracle e exploração ativa em ERP chinês marcam 15 de setembro de 202614 de setembro de 2026Cisco Secure Email sob exploração ativa e múltiplas críticas marcam 14 de setembro13 de setembro de 2026Dia calmo traz prova de conceito pública para falhas críticas em roteadores Totolink e plugin WordPress de pagamento cripto12 de setembro de 2026WordPress domina boletim com múltiplas falhas críticas de RCE; ransomware pressiona Brasil11 de setembro de 2026GitLab com CVSS 10 sob exploração ativa e quatro falhas críticas no Mistral Vibe dominam o boletim de 11 de setembro10 de setembro de 2026379 novas CVEs no dia, dez críticas em destaque mas nenhuma exploração ativa confirmada9 de setembro de 2026DVRs KGUARD e infraestrutura crítica sob fogo: três CVEs em exploração ativa antes do CISA e Brasil concentra onda de ransomware8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadasver arquivo completo →
Compartilhar