Acompanhe as últimas notícias, explicações e histórias tecnológicas relacionadas.
Atacantes exploram vulnerabilidades de XSS armazenado nos plugins Ninja Forms e WPC Product Bundles for WooCommerce para implantar backdoors e criar contas de administrador ocultas. Recomenda-se atualizar para a versão 3.15.4 ou posterior do Ninja Forms e para a versão 8.6.7 ou posterior do WPC Product Bundles, além de verificar sites que possam já ter sido comprometidos.
Atacantes começaram a explorar a vulnerabilidade CVE-2026-87902 no WordPress para gravar arquivos PHP no disco e executar comandos shell quando acessados, poucas horas após a publicação da correção. Os administradores de sites são aconselhados a atualizar para a versão 7.1.2 e revisar os registros imediatamente.
Pesquisadores revelaram detalhes de uma vulnerabilidade CSRF no núcleo do WordPress que permite, sem a necessidade de uma conta do invasor, forçar um site a instalar um tema e executar código PHP, desde que um administrador autenticado visite um link especialmente criado. O WordPress corrigiu o problema na versão 7.1.1, enquanto a exploração de prova de conceito se tornou publicamente disponível.
A Brevo confirmou que invasores roubaram uma chave de API de sua conta na Cloudflare e a usaram para modificar o conteúdo de seus sites e os arquivos JavaScript incorporados nos sites dos clientes, o que levou à distribuição de páginas ClickFix e malware. A campanha incluiu a adição de um backdoor persistente a alguns sites WordPress, enquanto a empresa afirmou que a interface do aplicativo, os dados dos clientes e a infraestrutura de entrega de e-mails não foram afetados.
Um invasor distribuiu cópias maliciosas do plugin Admin Menu Editor Pro após comprometer o site de seu desenvolvedor, levando à instalação de contas de usuário ocultas e de uma porta dos fundos em pelo menos 1.500 sites. Acredita-se que mais de 230 clientes tenham sido afetados, com possibilidade de o número aumentar devido a outra versão comprometida.