NexSift
SegurançaNovo

Falhas em plugins WordPress passam de 440 mil tentativas

Publicado 10 de set. de 2026 · Leitura 2 min de leitura · Relevância 9.3

PorTiago CastroCriador do NexSift·NexSift Editorial
O que mudou

Super Forms e Elementor Pro têm falhas críticas de upload sem autenticação que permitem enviar PHP executável e assumir sites vulneráveis.

Por que importa

Ambas as falhas permitem execução remota sem autenticação em configurações alcançáveis pela web, e uma delas está em um plugin com milhões de instalações, tornando correção e busca por comprometimento tarefas imediatas.

Duas campanhas contra plugins WordPress somam mais de 440 mil tentativas bloqueadas pela telemetria da Wordfence. Os números representam requisições observadas pelo fornecedor, não uma contagem de sites comprometidos em toda a internet.

A CVE-2026-14894 afeta Super Forms até a versão 6.3.313. A falha permite obter um nonce por endpoint público e enviar um arquivo PHP em duas requisições sem autenticação. A correção está na versão 6.3.314. A Wordfence relata mais de 250 mil tentativas e cerca de 13 mil instalações ativas do plugin.

A CVE-2026-32475 afeta Elementor Pro até a versão 4.2.1 e foi corrigida na 4.2.2. A exploração exige uma página publicada com formulário do Elementor Pro contendo campo de upload não obrigatório. Um array preparado faz a validação parar antes de verificar o segundo arquivo, permitindo gravar PHP executável. A Wordfence relata mais de 190 mil tentativas e mais de 6 milhões de instalações ativas.

A data do sinal é 3 de setembro, dia do aviso mais recente que permite consolidar as duas campanhas. Administradores devem atualizar os dois plugins e investigar arquivos PHP inesperados, contas administrativas desconhecidas e requisições aos endpoints descritos nos avisos.

O que observar agora

Inclusão das CVEs em catálogos de exploração conhecida, novas cargas e endereços de ataque, taxa de atualização dos plugins e sinais de campanhas que contornem regras de firewall.

Tópicos relacionados com este sinal
Continue no radar