sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Trump: ‘Se você importar o Terceiro Mundo, você se torna o Terceiro Mundo’
5 de abril de 2026
Trump põe em xeque papel dos EUA como guardião das rotas marítimas globais
5 de abril de 2026
Efeito Marçal: Tarcísio e Haddad miram estratégias para disputar voto de motoboys
5 de abril de 2026
Em post com palavrão, Trump ameaça Irã: “Terça será o dia das usinas e das pontes”
5 de abril de 2026
domingo, abril 5, 2026
Top Posts
Trump: ‘Se você importar o Terceiro Mundo, você...
Trump põe em xeque papel dos EUA como...
Efeito Marçal: Tarcísio e Haddad miram estratégias para...
Em post com palavrão, Trump ameaça Irã: “Terça...
Domingo de Páscoa em Campinas deve ser de...
Preso no caso Master, nomeado por Castro criou...
Filha de imigrantes europeus mantém a tradição de...
Irã afirma ter destruído dois aviões e dois...
Cabo Daciolo anuncia pré-candidatura à Presidência pelo Mobiliza
Motorola Edge 60 Neo é um bom aparelho,...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Trump: ‘Se você importar o Terceiro Mundo, você se torna o Terceiro Mundo’
5 de abril de 2026
Trump põe em xeque papel dos EUA como guardião das rotas marítimas globais
5 de abril de 2026
Efeito Marçal: Tarcísio e Haddad miram estratégias para disputar voto de motoboys
5 de abril de 2026
Em post com palavrão, Trump ameaça Irã: “Terça será o dia das usinas e das pontes”
5 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Trump: ‘Se você importar o Terceiro Mundo, você se torna o Terceiro Mundo’
5 de abril de 2026
Trump põe em xeque papel dos EUA como guardião das rotas marítimas globais
5 de abril de 2026
Efeito Marçal: Tarcísio e Haddad miram estratégias para disputar voto de motoboys
5 de abril de 2026
Em post com palavrão, Trump ameaça Irã: “Terça será o dia das usinas e das pontes”
5 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

900 mil sites WordPress estão vulneráveis a invasão por falha em plugin

por SampaNews 13 de fevereiro de 2026
13 de fevereiro de 2026
14

Uma vulnerabilidade gravíssima foi descoberta no plugin WPvivid Backup & Migration, usado por mais de 900 mil sites WordPress em todo o mundo. A falha, identificada como CVE-2026-1357, recebeu pontuação de 9.8 em uma escala que vai até 10, sendo classificada como crítica pelos especialistas em segurança.

Plugins são extensões que adicionam funcionalidades extras ao WordPress, neste caso, o WPvivid permite fazer cópias de segurança e migrar sites entre servidores.

smart_display

Nossos vídeos em destaque

O mais alarmante é que a vulnerabilidade permite RCE (Remote Code Execution, ou Execução Remota de Código), ou seja, qualquer cibercriminoso consegue fazer o servidor executar comandos e programas maliciosos como se fosse o próprio dono do site.

Com RCE, criminosos conseguem executar esses comandos no servidor da vítima sem precisar de senha ou qualquer tipo de autenticação, assumindo controle total sobre o site.

Como funciona o ataque

A vulnerabilidade foi descoberta pelo pesquisador Lucas Montes (NiRoX) e reportada à Defiant, empresa especializada em segurança para WordPress, em 12 de janeiro. A falha está presente em todas as versões do plugin até a 0.9.123 e envolve uma combinação letal de erros no código.

O problema começa na funcionalidade “receber backup de outro site” (receive backup from another site), usada quando administradores querem transferir arquivos de backup entre diferentes instalações WordPress. Embora essa função não esteja ativada por padrão, ela é comumente habilitada durante migrações de sites e transferências entre hospedagens.

Quando essa funcionalidade está ativa, o plugin falha ao validar corretamente os dados criptografados recebidos. Criptografia é o processo de embaralhar informações para que apenas quem tenha a “chave” correta possa lê-las.

A descriptografia RSA é o processo inverso: usar uma chave privada para desembaralhar dados que foram criptografados com uma chave pública. RSA é um dos sistemas de criptografia mais usados na internet.

Especificamente, quando a descriptografia RSA não funciona, ou seja, quando o plugin não consegue “abrir o cofre” com a chave correta, o código não interrompe a execução como deveria. Em vez disso, passa um valor de erro para a próxima etapa do processo, criando uma chave de criptografia composta apenas de zeros.

Com essa chave previsível em mãos, hackers podem criar arquivos maliciosos criptografados que o plugin aceita como legítimos. Mas o plugin também não valida corretamente os nomes dos arquivos recebidos, permitindo que atacantes usem uma técnica chamada travessia de diretórios para salvar arquivos PHP maliciosos em diretórios públicos do site.

Durante a travessia de diretórios o plugin é programado para salvar arquivos exclusivamente na pasta designada para backups, mas o invasor envia um arquivo com o nome “../../themes/malware.php”. A sequência de dois pontos seguidos de barra (../) é interpretada pelos sistemas operacionais como um comando para retroceder um nível na hierarquia de diretórios.

Ao repetir essa sequência, o atacante consegue “escapar” do diretório protegido de backups e gravar o arquivo em qualquer localização do servidor, incluindo pastas publicamente acessíveis via internet.

Takeover completo do site

Uma vez que o arquivo malicioso está no servidor, o hacker simplesmente acessa esse arquivo através do navegador. Aqui entra outro detalhe importante: PHP é a linguagem de programação em que o WordPress é escrito.

Arquivos PHP executáveis são programas que o servidor web roda automaticamente quando alguém os acessa. É diferente de uma imagem ou documento, quando você acessa um arquivo .php, o servidor executa os comandos que estão dentro dele.

No caso desta vulnerabilidade, o hacker consegue colocar um arquivo PHP malicioso em uma pasta pública do site. Quando ele acessa esse arquivo pelo navegador (por exemplo, visitando sitedavitima.com/wp-content/themes/malware.php), o servidor executa o código PHP inserido, e a partir daí o atacante tem controle total.

Ele pode roubar dados do banco de dados, modificar o conteúdo do site, criar contas administrativas, instalar backdoors (portas dos fundos são códigos ocultos que permitem ao invasor voltar ao sistema mesmo depois que a falha original for corrigida) para acesso futuro ou até usar o servidor comprometido para atacar outros sistemas.

“A vulnerabilidade pode levar a um takeover completo do site”, alertam os pesquisadores da Defiant. Esse tipo de ataque é particularmente perigoso porque não deixa rastros óbvios inicialmente — o invasor já está dentro do sistema antes que qualquer alerta seja disparado.

Janela de 24 horas torna exploração mais complexa

Apesar da gravidade extrema, existem alguns fatores que limitam a exploração em massa da vulnerabilidade. Primeiro, como mencionado, a funcionalidade vulnerável não está ativada por padrão, os administradores precisam habilitá-la manualmente. Segundo, quando ativada, o plugin gera uma chave válida por apenas 24 horas.

No entanto, especialistas alertam que essas limitações são apenas barreiras parciais. Como o WPvivid é usado especificamente para migrações e transferências de backup, é muito provável que administradores ativem a função vulnerável em algum momento, criando janelas de oportunidade para ataques. Além disso, a falha criptográfica permite contornar parcialmente a proteção da chave de 24 horas.

Correção já está disponível

Após a validação da vulnerabilidade com provas de conceito, a Defiant notificou a WPVividPlugins, desenvolvedora do plugin, em 22 de janeiro. A correção foi lançada rapidamente na versão 0.9.124, em 28 de janeiro.

A atualização implementa três camadas de proteção. Primeiro ela adiciona verificação para interromper a execução se a descriptografia RSA falhar, implementa sanitização adequada dos nomes de arquivo para impedir escapadas de diretório, e restringe os uploads apenas a tipos de arquivo legítimos para backup (ZIP, GZ, TAR e SQL), bloqueando arquivos PHP executáveis que poderiam conter código malicioso.

Sanitização é o processo de “limpar” dados recebidos, removendo caracteres perigosos e validando que o nome do arquivo não contém truques como o directory traversal.

Especialistas recomendam que usuários do WPvivid Backup & Migration atualizem imediatamente para a versão 0.9.124. Com mais de 900 mil instalações potencialmente vulneráveis, é questão de tempo até que grupos de hackers criem scripts automatizados para explorar sites que ainda não foram atualizados.

Para verificar se seu site WordPress está usando o plugin e qual versão está instalada, acesse o painel administrativo, vá em “Plugins” e procure por “WPvivid”. Se a versão for 0.9.123 ou anterior, atualize imediatamente. Mesmo que a funcionalidade “receive backup from another site” não esteja ativa no momento, a presença do código vulnerável já representa um risco.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
Região de Campinas registra primeira morte por dengue em 2026
próxima postagem
15 funcionários de supermercado da região são internados após vazamento de gás

Você também pode gostar

Motorola Edge 60 Neo é um bom aparelho,...

5 de abril de 2026

Gen V: Tudo que você precisa saber antes...

5 de abril de 2026

Palpites para Boston River x São Paulo: Análises...

5 de abril de 2026

Epic Games libera novo jogo grátis no celular!...

5 de abril de 2026

POSTS MAIS RECENTES

  • Trump: ‘Se você importar o Terceiro Mundo, você se torna o Terceiro Mundo’
  • Trump põe em xeque papel dos EUA como guardião das rotas marítimas globais
  • Efeito Marçal: Tarcísio e Haddad miram estratégias para disputar voto de motoboys
  • Em post com palavrão, Trump ameaça Irã: “Terça será o dia das usinas e das pontes”
  • Domingo de Páscoa em Campinas deve ser de sol e chance de pancadas de chuva

Siga-nos

  • Recente
  • Popular
  • Trump: ‘Se você importar o Terceiro Mundo, você se torna o Terceiro Mundo’

    5 de abril de 2026
  • Trump põe em xeque papel dos EUA como guardião das rotas marítimas globais

    5 de abril de 2026
  • Efeito Marçal: Tarcísio e Haddad miram estratégias para disputar voto de motoboys

    5 de abril de 2026
  • Em post com palavrão, Trump ameaça Irã: “Terça será o dia das usinas e das pontes”

    5 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026
  • 4

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026

Postagens em destaque

Preso no caso Master, nomeado por Castro criou...

5 de abril de 2026

Filha de imigrantes europeus mantém a tradição de...

5 de abril de 2026

Irã afirma ter destruído dois aviões e dois...

5 de abril de 2026

Cabo Daciolo anuncia pré-candidatura à Presidência pelo Mobiliza

5 de abril de 2026

Motorola Edge 60 Neo é um bom aparelho,...

5 de abril de 2026

Leitura obrigatória

  • Trump: ‘Se você importar o Terceiro Mundo, você se torna o Terceiro Mundo’

    5 de abril de 2026
  • Trump põe em xeque papel dos EUA como guardião das rotas marítimas globais

    5 de abril de 2026
  • Efeito Marçal: Tarcísio e Haddad miram estratégias para disputar voto de motoboys

    5 de abril de 2026
  • Em post com palavrão, Trump ameaça Irã: “Terça será o dia das usinas e das pontes”

    5 de abril de 2026
  • Domingo de Páscoa em Campinas deve ser de sol e chance de pancadas de chuva

    5 de abril de 2026

Newsletter

Posts relacionados

  • Motorola Edge 60 Neo é um bom aparelho, mas quase um mais do mesmo [Review]

    5 de abril de 2026
  • Gen V: Tudo que você precisa saber antes da temporada 5 de The Boys

    5 de abril de 2026
  • Palpites para Boston River x São Paulo: Análises e Onde Assistir (07/04/2026)

    5 de abril de 2026
  • Epic Games libera novo jogo grátis no celular! Resgate agora no Android (05)

    5 de abril de 2026
  • Palpites para Ypiranga RS x Figueirense: Análises e Onde Assistir (06/04/2026)

    5 de abril de 2026

Mais vistas da semana

Índia apreende três petroleiros ligados ao Irã e sancionados pelos EUA
16 de fevereiro de 2026
Shineray é investigada por suspeita de irregularidades nas motos produzidas no Brasil
12 de fevereiro de 2026
IPCA: inflação sobe 0,33% em janeiro, em linha com o esperado pelo mercado
10 de fevereiro de 2026

Postagens Aleatórias

Boletim Focus aponta inflação abaixo de 4% em 2026 e mantém Selic em 12,25%
2 de fevereiro de 2026
Palpites para Botafogo x Boavista: Análises e Onde Assistir (28/02/2026)
27 de fevereiro de 2026
Ratinho Junior é confirmado na Premiação Outliers InfoMoney 2026
27 de janeiro de 2026

Categorias Populares

  • Tecnologia (2.613)
  • Política (1.955)
  • Mundo (1.827)
  • Campinas (815)
  • Economia (712)
  • Negócios (673)
  • Auto (525)
  • Bragança Paulista (493)
  • Esporte (295)
  • Cultura (229)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home