Boletim diário · 26 de setembro de 2026
WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 26 de setembro de 2026 apresentou um volume expressivo de vulnerabilidades críticas — 18 ao todo —, embora nenhuma tenha chegado a exploração ativa confirmada ou à lista KEV, configurando um cenário classificado como calmo em termos de armamento real. O destaque vai para uma enxurrada de falhas severas em plugins WordPress e extensões Joomla, várias delas com prova de conceito publicada no mesmo dia da divulgação, o que reduz dramaticamente a janela de correção disponível para defensores.
Resumo do dia
- Nenhuma CVE do dia entrou em exploração ativa confirmada (KEV), mas 6 das 10 em destaque já têm PoC público.
- Plugins WordPress e extensões Joomla concentram as falhas mais graves: upload arbitrário de arquivos e RCE sem autenticação.
- Plugin miniOrange OTP para WordPress permite bypass de autenticação completo até a versão 5.5.5 — risco direto de comprometimento de contas admin.
- Brasil aparece com cinco vítimas recentes de ransomware, incluindo alegações contra a Receita Federal e empresas de saúde.
Destaques críticos
1
Falha crítica (CVSS 10.0) no plugin UP para Joomla permite instalação remota de código sem qualquer autenticação nas versões 5.0.0–5.2.0 e 6.0.0–6.0.29; com PoC disponível no mesmo dia da divulgação, a urgência de atualização é máxima para quem usa essa extensão.
2
CVE-2026-18143CVSS 9.8PoCno mesmo diaafeta Request a Quote for WooCommerce O plugin 'Request a Quote for WooCommerce' (até v2.9.2) permite upload arbitrário de arquivos por qualquer visitante devido à ausência de validação de extensão e tipo MIME no handler de popup, abrindo caminho direto para execução remota de código; PoC foi publicado no mesmo dia.
3
CVE-2026-82901CVSS 9.8PoCno mesmo diaafeta Ultra Addons for Contact Form 7 O plugin Ultra Addons for Contact Form 7 (até v3.5.50) aceita upload de arquivos arbitrários de atacantes não autenticados por falta de validação de tipo de arquivo, possibilitando RCE no servidor — PoC disponível desde o dia de divulgação.
4
CVE-2026-85984CVSS 9.8afeta miniOrange OTP Login, Verification and SMS Notifications O plugin miniOrange OTP Login para WordPress (até v5.5.5) contém um bypass de autenticação que trata a simples condição de ser administrador como suficiente para concluir o login, ignorando a verificação de senha — qualquer atacante capaz de fornecer o parâmetro correto pode assumir contas de administrador.
5
O sandbox vm2 (antes de 3.12.2) possui um bypass de autorização no resolvedor de módulos externos: a expressão regular gerada por 'LegacyResolver.customResolve' não exige separador de caminho, permitindo que um módulo malicioso com nome que seja prefixo do autorizado escape do sandbox em ambientes que usam contexto 'host'.
6
CVE-2026-94132CVSS 9.5PoCno mesmo diaafeta AcyMailing Enterprise extension for Joomla A extensão AcyMailing Enterprise para Joomla (antes de v11.1.0) salva partes MIME de e-mails recebidos sem verificação de extensão no diretório público, permitindo que qualquer pessoa capaz de enviar e-mail para a caixa monitorada grave um arquivo PHP executável na raiz web — RCE com PoC disponível desde o dia de divulgação.
7
O roteador D-Link DIR-895L (firmware A1_102b07) sofre de escrita fora dos limites no parser do canal de controle L2TP, explorável remotamente; o exploit já é público, tornando este dispositivo de borda um alvo imediato para quem ainda opera essa versão de firmware.
8
Segunda falha crítica no plugin UP para Joomla (mesmas versões afetadas da CVE-2026-97163): injeção de comandos PHP autenticada para usuários privilegiados — quando combinada com a falha sem autenticação, forma uma cadeia de comprometimento completa com PoC publicado no dia zero.
9
O painel Froxlor (v2.3.10 e anteriores) falha ao validar componentes intermediários do caminho de destino durante exportações de dados de clientes, podendo permitir que um cliente malicioso grave arquivos fora de seu diretório home — risco de escalonamento de privilégios e comprometimento de outros clientes no mesmo servidor.
10
Outra falha no Froxlor (antes de 2.3.12) permite injeção de comandos no nível de root: o campo 'letsencryptchallengepath' não é sanitizado antes de ser concatenado na linha de comando do acme.sh executado pelo cron de root, o que significa que um usuário com acesso ao painel pode escalar para root no sistema host.
Ransomware do dia
Nos últimos dias, cinco organizações brasileiras foram listadas como vítimas de ransomware: ANP Health e amorsaude.com.br (setor de saúde) foram reivindicadas pelo grupo thegentlemen e lockbit5, respectivamente; anery.com.br (agricultura) pelo lockbit5; Grupo Caberj (manufatura) pelo incransom; e a Receita Federal do Brasil foi alvo de alegação pelo grupo emperador — uma reivindicação de alto impacto simbólico que merece acompanhamento. Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 8 ataques registrados, todos direcionados ao Brasil.
ANP Health BRthegentlemen · Healthcare
anery.com.br BRlockbit5 · Agriculture and Food Production
Grupo Caberj BRincransom · Manufacturing
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
thegentlemen 8lockbit5 3emperador 3akira 3Vexy Ransomware 2settra 2
Grupos e APTs ativos
Grupos de interesse monitorados no período incluem handala, linkc, mogilevich, mosesstaff (Irã) e Elderwood (China), além de fulcrumsec — nenhum deles com vítimas formalmente confirmadas neste ciclo, mas sua presença ativa no radar de inteligência indica capacidade operacional em standby que deve ser monitorada, especialmente Elderwood, associado a operações de espionagem de longo prazo.
Foco Brasil
O Brasil segue como alvo prioritário de múltiplos grupos de ransomware: além das cinco vítimas mais recentes, o histórico dos últimos 30 dias inclui Metallco (manufatura, grupo play), Javep Chevrolet (varejo, akira) e AKAZZO (arcusmedia). A concentração de ataques em saúde, manufatura e setor público indica que grupos como thegentlemen, lockbit5 e emperador tratam organizações brasileiras como alvos de alta prioridade neste momento.
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
AKAZZOarcusmedia
Recomendação do dia: Equipes de segurança devem priorizar a atualização imediata dos plugins WordPress e extensões Joomla listados — especialmente os que permitem upload de arquivos sem autenticação —, revisar configurações de sandbox vm2 em ambientes de execução de código e auditar permissões do painel Froxlor antes que qualquer PoC disponível seja convertido em arma por atacantes oportunistas.
Com tantos PoCs publicados no mesmo dia da divulgação, a única forma de saber se sua superfície de ataque está exposta é validá-la ativamente — não basta assumir que os sistemas estão atualizados.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →