Boletim diário · 3 de outubro de 2026
WordPress domina os destaques com múltiplas falhas críticas; Brasil concentra ataques de ransomware
Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — calmo
O dia 2 de outubro de 2026 registrou atividade moderada, com 108 novas CVEs publicadas e 4 críticas, sem exploração ativa confirmada ou armamento de exploits — um cenário de monitoramento, não de emergência. O destaque técnico recai sobre uma concentração incomum de vulnerabilidades graves em plugins WordPress e em componentes de infraestrutura como NASA AIT-Core, Bouncy Castle e OpenAM. Equipes de segurança devem priorizar a aplicação de patches nos ambientes afetados antes que o cenário mude.
Resumo do dia
- Quatro CVEs críticas publicadas no dia, todas sem exploração ativa confirmada — janela de ação disponível
- WordPress concentra a maioria dos destaques: VikAppointments, Beaver Builder, ProfilePress, Groundhogg, Smart Manager, Kubio e Ultimate Member afetados
- NASA AIT-Core e Bouncy Castle trazem riscos em ambientes especializados de missão crítica e comunicação segura
- Brasil segue como alvo intenso de ransomware: cinco novas vítimas identificadas recentemente, incluindo entidade governamental e setor alimentício
Destaques críticos
1
Falha de ausência de autenticação no broker de telemetria e comandos do NASA AIT-Core permite que um atacante remoto não autenticado com acesso à rede ZeroMQ injete comandos de satélite, forje telemetria ou interrompa o barramento de missão — impacto gravíssimo em ambientes aeroespaciais e de sistemas de controle de missão.
2
A implementação MLS do Bouncy Castle para Java não valida o vínculo entre a chave de assinatura do LeafNode e o certificado X.509 da credencial, permitindo que um ator malicioso assine mensagens com uma chave arbitrária aceita como legítima, comprometendo a integridade de toda a cadeia de confiança em comunicações seguras.
3
O plugin VikAppointments para WordPress permite que atacantes não autenticados deletem arquivos arbitrários no servidor, e a exclusão de arquivos críticos (como wp-config.php) pode abrir caminho direto para execução remota de código — risco de comprometimento total do servidor.
4
CVE-2026-92084CVSS 9.1afeta Beaver Builder Page Builder – Drag and Drop Website Builder O Beaver Builder, amplamente utilizado em sites WordPress, aceita execução de shortcodes arbitrários por usuários não autenticados devido à ausência de validação adequada, expondo instalações à execução de código no contexto do servidor.
5
CVE-2026-92536HIGH 8.8afeta Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress O plugin ProfilePress expõe dados sensíveis de usuários, incluindo endereços de e-mail, a qualquer assinante autenticado — risco de enumeração de base de usuários e vazamento de informações pessoais em sites de membros e e-commerce.
6
CVE-2026-97644HIGH 8.8afeta Groundhogg — CRM, Newsletters, and Marketing Automation A falha de rebinding de identidade no Groundhogg permite que um atacante com acesso de assinante eleve seus próprios privilégios via endpoint REST ao associar sua conta a parâmetros de usuários de maior nível, resultando em escalada de privilégios.
7
CVE-2026-18443HIGH 8.8afeta Smart Manager – WooCommerce Bulk Edit: Products, Orders, Users & More (Spreadsheet) Injeção SQL clássica no Smart Manager para WooCommerce permite que atacantes autenticados com nível de assinante extraiam dados arbitrários do banco de dados, incluindo credenciais, histórico de pedidos e informações de clientes.
8
O Kubio AI Page Builder aplica um conjunto ampliado de elementos HTML permitidos também fora do contexto do editor, possibilitando que usuários não autenticados armazenem markup malicioso executado no navegador de qualquer visitante ou administrador — XSS armazenado com prova de conceito disponível.
9
O plugin Ultimate Member, popular em sites de comunidade WordPress, possui bypass de autorização via chave controlada pelo usuário que permite escalada de privilégios, afetando versões até 2.13.1 sem autenticação de nível administrativo.
10
O OpenAM antes da versão 16.1.3 expõe uma interface SOAP JAX-RPC legada que permite instanciação de classes arbitrárias sem autenticação, podendo ser explorada para travamento do servidor, sondagem do classpath ou execução de código via gadgets de desserialização.
Ransomware do dia
Nos últimos dias, cinco organizações brasileiras foram identificadas como vítimas de ransomware: Paessolucoes (Panzer), Jampac Alimentos (Akira), FUNAP — Fundação Prof. Dr. Manoel Pedro Pimentel (Booba Project, setor governamental), Terca (RansomHouse) e Engefitas (Vexy Ransomware, manufatura). Entre os grupos mais ativos nos últimos 30 dias, thegentlemen lidera com 7 vítimas, seguido de lockbit5 e akira com 4 cada, todos com foco predominante no Brasil.
Paessolucoes BRPanzer · Other
Jampac Alimentos BRakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel" BRBooba Project · Government & Defense
Terca BRransomhouse · Other
Engefitas BRVexy Ransomware · Manufacturing
thegentlemen 7lockbit5 4akira 4Vexy Ransomware 3emperador 3settra 2
Grupos e APTs ativos
Os grupos ransomhouse, sinobi, spacebears, thegentlemen e funksec figuram entre os atores monitorados no período, ao lado do APT38, grupo de origem norte-coreana historicamente associado a ataques financeiros e de espionagem. Embora nenhuma vítima conhecida específica tenha sido atribuída a esses grupos neste ciclo de dados, sua presença no radar de inteligência indica atividade contínua que merece monitoramento.
Foco Brasil
O Brasil segue como um dos alvos mais intensos da América Latina: além das cinco vítimas recentes já mencionadas, o cenário dos últimos 30 dias inclui camorim.com.br (lockbit5, varejo), somasolucoes.com (m3rx, serviços profissionais) e latitudesubro.com (BrainCipher, manufatura), evidenciando que os ataques abrangem setores diversos — de governo a e-commerce — e que múltiplos grupos operam de forma simultânea no país.
Jampac Alimentosakira · Agriculture and Food Production
PaessolucoesPanzer · Other
Tercaransomhouse · Other
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
EngefitasVexy Ransomware · Manufacturing
camorim.com.brlockbit5 · Retail & E-Commerce
somasolucoes.comm3rx · Professional Services
latitudesubro.comBrainCipher · Manufacturing
Recomendação do dia: Priorize imediatamente a atualização dos plugins WordPress listados neste boletim e restrinja o acesso ao endpoint JAX-RPC do OpenAM e ao barramento ZeroMQ do AIT-Core a redes confiáveis enquanto os patches não forem aplicados.
Mesmo em dias sem exploração ativa confirmada, a concentração de falhas críticas em componentes amplamente adotados reforça a necessidade de validar continuamente a própria superfície de ataque para saber exatamente o que está exposto antes que os atacantes descubram.Descubra em minutos, com uma avaliação gratuita de exposição, onde sua organização está realmente vulnerável.Conheça o Agente de Pentest Autônomo com IA →