Boletim diário · 26 de setembro de 2026

WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo

O dia 26 de setembro de 2026 apresentou um volume expressivo de vulnerabilidades críticas — 18 ao todo —, embora nenhuma tenha chegado a exploração ativa confirmada ou à lista KEV, configurando um cenário classificado como calmo em termos de armamento real. O destaque vai para uma enxurrada de falhas severas em plugins WordPress e extensões Joomla, várias delas com prova de conceito publicada no mesmo dia da divulgação, o que reduz dramaticamente a janela de correção disponível para defensores.

Resumo do dia
  • Nenhuma CVE do dia entrou em exploração ativa confirmada (KEV), mas 6 das 10 em destaque já têm PoC público.
  • Plugins WordPress e extensões Joomla concentram as falhas mais graves: upload arbitrário de arquivos e RCE sem autenticação.
  • Plugin miniOrange OTP para WordPress permite bypass de autenticação completo até a versão 5.5.5 — risco direto de comprometimento de contas admin.
  • Brasil aparece com cinco vítimas recentes de ransomware, incluindo alegações contra a Receita Federal e empresas de saúde.
18
críticas
0
Em exploração ativa
0
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-97163CVSS 10PoCno mesmo diaafeta UP plugin for Joomla
Falha crítica (CVSS 10.0) no plugin UP para Joomla permite instalação remota de código sem qualquer autenticação nas versões 5.0.0–5.2.0 e 6.0.0–6.0.29; com PoC disponível no mesmo dia da divulgação, a urgência de atualização é máxima para quem usa essa extensão.
2
CVE-2026-18143CVSS 9.8PoCno mesmo diaafeta Request a Quote for WooCommerce
O plugin 'Request a Quote for WooCommerce' (até v2.9.2) permite upload arbitrário de arquivos por qualquer visitante devido à ausência de validação de extensão e tipo MIME no handler de popup, abrindo caminho direto para execução remota de código; PoC foi publicado no mesmo dia.
3
CVE-2026-82901CVSS 9.8PoCno mesmo diaafeta Ultra Addons for Contact Form 7
O plugin Ultra Addons for Contact Form 7 (até v3.5.50) aceita upload de arquivos arbitrários de atacantes não autenticados por falta de validação de tipo de arquivo, possibilitando RCE no servidor — PoC disponível desde o dia de divulgação.
4
CVE-2026-85984CVSS 9.8afeta miniOrange OTP Login, Verification and SMS Notifications
O plugin miniOrange OTP Login para WordPress (até v5.5.5) contém um bypass de autenticação que trata a simples condição de ser administrador como suficiente para concluir o login, ignorando a verificação de senha — qualquer atacante capaz de fornecer o parâmetro correto pode assumir contas de administrador.
5
CVE-2026-100721CVSS 9.5afeta vm2
O sandbox vm2 (antes de 3.12.2) possui um bypass de autorização no resolvedor de módulos externos: a expressão regular gerada por 'LegacyResolver.customResolve' não exige separador de caminho, permitindo que um módulo malicioso com nome que seja prefixo do autorizado escape do sandbox em ambientes que usam contexto 'host'.
6
CVE-2026-94132CVSS 9.5PoCno mesmo diaafeta AcyMailing Enterprise extension for Joomla
A extensão AcyMailing Enterprise para Joomla (antes de v11.1.0) salva partes MIME de e-mails recebidos sem verificação de extensão no diretório público, permitindo que qualquer pessoa capaz de enviar e-mail para a caixa monitorada grave um arquivo PHP executável na raiz web — RCE com PoC disponível desde o dia de divulgação.
7
CVE-2026-100740CVSS 9.4PoCafeta DIR-895L
O roteador D-Link DIR-895L (firmware A1_102b07) sofre de escrita fora dos limites no parser do canal de controle L2TP, explorável remotamente; o exploit já é público, tornando este dispositivo de borda um alvo imediato para quem ainda opera essa versão de firmware.
8
CVE-2026-97160CVSS 9.4PoCno mesmo diaafeta UP plugin for Joomla
Segunda falha crítica no plugin UP para Joomla (mesmas versões afetadas da CVE-2026-97163): injeção de comandos PHP autenticada para usuários privilegiados — quando combinada com a falha sem autenticação, forma uma cadeia de comprometimento completa com PoC publicado no dia zero.
9
CVE-2026-100716CVSS 9.4afeta froxlor
O painel Froxlor (v2.3.10 e anteriores) falha ao validar componentes intermediários do caminho de destino durante exportações de dados de clientes, podendo permitir que um cliente malicioso grave arquivos fora de seu diretório home — risco de escalonamento de privilégios e comprometimento de outros clientes no mesmo servidor.
10
CVE-2026-100714CVSS 9.4afeta froxlor
Outra falha no Froxlor (antes de 2.3.12) permite injeção de comandos no nível de root: o campo 'letsencryptchallengepath' não é sanitizado antes de ser concatenado na linha de comando do acme.sh executado pelo cron de root, o que significa que um usuário com acesso ao painel pode escalar para root no sistema host.
Ransomware do dia

Nos últimos dias, cinco organizações brasileiras foram listadas como vítimas de ransomware: ANP Health e amorsaude.com.br (setor de saúde) foram reivindicadas pelo grupo thegentlemen e lockbit5, respectivamente; anery.com.br (agricultura) pelo lockbit5; Grupo Caberj (manufatura) pelo incransom; e a Receita Federal do Brasil foi alvo de alegação pelo grupo emperador — uma reivindicação de alto impacto simbólico que merece acompanhamento. Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 8 ataques registrados, todos direcionados ao Brasil.

ANP Health BRthegentlemen · Healthcare
anery.com.br BRlockbit5 · Agriculture and Food Production
Grupo Caberj BRincransom · Manufacturing
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
thegentlemen 8lockbit5 3emperador 3akira 3Vexy Ransomware 2settra 2
Grupos e APTs ativos

Grupos de interesse monitorados no período incluem handala, linkc, mogilevich, mosesstaff (Irã) e Elderwood (China), além de fulcrumsec — nenhum deles com vítimas formalmente confirmadas neste ciclo, mas sua presença ativa no radar de inteligência indica capacidade operacional em standby que deve ser monitorada, especialmente Elderwood, associado a operações de espionagem de longo prazo.

Foco Brasil

O Brasil segue como alvo prioritário de múltiplos grupos de ransomware: além das cinco vítimas mais recentes, o histórico dos últimos 30 dias inclui Metallco (manufatura, grupo play), Javep Chevrolet (varejo, akira) e AKAZZO (arcusmedia). A concentração de ataques em saúde, manufatura e setor público indica que grupos como thegentlemen, lockbit5 e emperador tratam organizações brasileiras como alvos de alta prioridade neste momento.

ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
AKAZZOarcusmedia
Recomendação do dia: Equipes de segurança devem priorizar a atualização imediata dos plugins WordPress e extensões Joomla listados — especialmente os que permitem upload de arquivos sem autenticação —, revisar configurações de sandbox vm2 em ambientes de execução de código e auditar permissões do painel Froxlor antes que qualquer PoC disponível seja convertido em arma por atacantes oportunistas.
Com tantos PoCs publicados no mesmo dia da divulgação, a única forma de saber se sua superfície de ataque está exposta é validá-la ativamente — não basta assumir que os sistemas estão atualizados.Não espere virar estatística: valide hoje, sem custo, se algum desses vetores atinge os seus sistemas.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
30 de setembro de 2026 — Cisco SD-WAN e múltiplas falhas críticas sem autenticação dominam o dia de alto risco29 de setembro de 2026 — SQL injection sem autenticação, Chrome crítico e credenciais expostas: dia de atenção com exploração ativa em curso28 de setembro de 2026 — Apple sob ataque direcionado e Netcore com múltiplas falhas críticas dominam o dia27 de setembro de 2026 — Citrix NetScaler em exploração ativa: duas falhas críticas exigem patch imediato26 de setembro de 2026 — WordPress e Joomla no centro das atenções: múltiplas críticas com PoC disponível no mesmo dia25 de setembro de 2026 — 22 críticas publicadas com veredito calmo: dia sem exploração ativa, mas destaques técnicos pedem atenção24 de setembro de 2026 — Dia Calmo em CVEs, mas Brasil Vira Alvo Intenso de Ransomware23 de setembro de 2026 — Dia calmo em CVEs, mas Brasil enfrenta onda de ransomware com Receita Federal e setor de saúde entre as vítimas22 de setembro de 2026 — Três CVEs em exploração ativa: Check Point, VMware VeloCloud e F5 BIG-IP sob ataque confirmado21 de setembro de 2026 — Dia calmo em CVEs, mas Brasil concentra onda de ataques de ransomware em múltiplos setores20 de setembro de 2026 — Roteadores Netcore e D-Link dominam dia calmo com múltiplos CVEs críticos e PoCs públicos19 de setembro de 2026 — Dia calmo em CVEs críticos: roteadores, WordPress e Suricata lideram destaques de 19/09/202618 de setembro de 2026 — Falhas críticas em WordPress, IBM e vm2 dominam dia com 5 explorações ativas antes do CISA17 de setembro de 2026 — Seis falhas críticas CVSS 10.0 na nuvem Microsoft e exploração antecipada em plugin Acronis marcam o diaver arquivo completo →
Compartilhar