FatoNews
  • Início
  • Dourados
    Reserva Indígena de Dourados escolhe Miss e Mister em evento que valoriza cultura e juventude

    Reserva Indígena de Dourados escolhe Miss e Mister em evento que valoriza cultura e juventude

    Campanha de vacinação contra chikungunya começa na próxima segunda-feira em Dourados

    Campanha de vacinação contra chikungunya começa na próxima segunda-feira em Dourados

    Prefeitura divulga lista de famílias pré-selecionadas para o programa Minha Casa, Minha Vida

    Prefeitura divulga lista de famílias pré-selecionadas para o programa Minha Casa, Minha Vida

    Prefeitura abre chamamento para organização da 47ª Festa Junina de Dourados

    Prefeitura abre chamamento para organização da 47ª Festa Junina de Dourados

    Yuri destaca avanço com nova licitação da Casa da Mulher Brasileira em Dourados

    Yuri destaca avanço com nova licitação da Casa da Mulher Brasileira em Dourados

    Feriadão em Dourados terá reforço na saúde por avanço da chikungunya

    Feriadão em Dourados terá reforço na saúde por avanço da chikungunya

    Câmara cria Comissão dos Direitos da Mulher em meio à alta de feminicídios

    Câmara cria Comissão dos Direitos da Mulher em meio à alta de feminicídios

    Dalton pede revitalização da sinalização de trânsito no Jardim Clímax e prefeitura atende

    Dalton pede revitalização da sinalização de trânsito no Jardim Clímax e prefeitura atende

    Aeroporto de Dourados terá R$ 105 milhões para modernização

    Aeroporto de Dourados terá R$ 105 milhões para modernização

  • Mundo
  • Política
Quinta-feira, 23 Abril, 2026
Sem resultado
Ver todos os resultados
FatoNews
  • Início
  • Dourados
    Reserva Indígena de Dourados escolhe Miss e Mister em evento que valoriza cultura e juventude

    Reserva Indígena de Dourados escolhe Miss e Mister em evento que valoriza cultura e juventude

    Campanha de vacinação contra chikungunya começa na próxima segunda-feira em Dourados

    Campanha de vacinação contra chikungunya começa na próxima segunda-feira em Dourados

    Prefeitura divulga lista de famílias pré-selecionadas para o programa Minha Casa, Minha Vida

    Prefeitura divulga lista de famílias pré-selecionadas para o programa Minha Casa, Minha Vida

    Prefeitura abre chamamento para organização da 47ª Festa Junina de Dourados

    Prefeitura abre chamamento para organização da 47ª Festa Junina de Dourados

    Yuri destaca avanço com nova licitação da Casa da Mulher Brasileira em Dourados

    Yuri destaca avanço com nova licitação da Casa da Mulher Brasileira em Dourados

    Feriadão em Dourados terá reforço na saúde por avanço da chikungunya

    Feriadão em Dourados terá reforço na saúde por avanço da chikungunya

    Câmara cria Comissão dos Direitos da Mulher em meio à alta de feminicídios

    Câmara cria Comissão dos Direitos da Mulher em meio à alta de feminicídios

    Dalton pede revitalização da sinalização de trânsito no Jardim Clímax e prefeitura atende

    Dalton pede revitalização da sinalização de trânsito no Jardim Clímax e prefeitura atende

    Aeroporto de Dourados terá R$ 105 milhões para modernização

    Aeroporto de Dourados terá R$ 105 milhões para modernização

  • Mundo
  • Política
Sem resultado
Ver todos os resultados
FatoNews
Sem resultado
Ver todos os resultados

900 mil sites WordPress estão vulneráveis a invasão por falha em plugin

Samuel Azevedo por Samuel Azevedo
13/02/2026
no Tecnologia
0 0
A A
900 mil sites WordPress estão vulneráveis a invasão por falha em plugin
Compartilhe no FacebookCompartilhe no TwitterCompartilhe no LinkedinCompartilhe no WhatsApp

Uma vulnerabilidade gravíssima foi descoberta no plugin WPvivid Backup & Migration, usado por mais de 900 mil sites WordPress em todo o mundo. A falha, identificada como CVE-2026-1357, recebeu pontuação de 9.8 em uma escala que vai até 10, sendo classificada como crítica pelos especialistas em segurança.

Plugins são extensões que adicionam funcionalidades extras ao WordPress, neste caso, o WPvivid permite fazer cópias de segurança e migrar sites entre servidores.

smart_display

Nossos vídeos em destaque

O mais alarmante é que a vulnerabilidade permite RCE (Remote Code Execution, ou Execução Remota de Código), ou seja, qualquer cibercriminoso consegue fazer o servidor executar comandos e programas maliciosos como se fosse o próprio dono do site.

NotíciasRelacionadas

Novo rival do WhatsApp? XChat surge com proposta integrada ao X, mas ainda levanta dúvidas

Novo rival do WhatsApp? XChat surge com proposta integrada ao X, mas ainda levanta dúvidas

22/04/2026
Como detectar deepfakes e vídeos de IA: é possível?

Como detectar deepfakes e vídeos de IA: é possível?

20/04/2026
Gigante da indústria de armamentos de Abu Dhabi vai produzir drone militar no Brasil; Saiba quem é

Gigante da indústria de armamentos de Abu Dhabi vai produzir drone militar no Brasil; Saiba quem é

22/04/2026
Site que ‘pirateou’ Spotify é multado em R$ 1,6 tri e pode até sair do ar

Site que ‘pirateou’ Spotify é multado em R$ 1,6 tri e pode até sair do ar

16/04/2026

Com RCE, criminosos conseguem executar esses comandos no servidor da vítima sem precisar de senha ou qualquer tipo de autenticação, assumindo controle total sobre o site.

Como funciona o ataque

A vulnerabilidade foi descoberta pelo pesquisador Lucas Montes (NiRoX) e reportada à Defiant, empresa especializada em segurança para WordPress, em 12 de janeiro. A falha está presente em todas as versões do plugin até a 0.9.123 e envolve uma combinação letal de erros no código.

O problema começa na funcionalidade “receber backup de outro site” (receive backup from another site), usada quando administradores querem transferir arquivos de backup entre diferentes instalações WordPress. Embora essa função não esteja ativada por padrão, ela é comumente habilitada durante migrações de sites e transferências entre hospedagens.

Quando essa funcionalidade está ativa, o plugin falha ao validar corretamente os dados criptografados recebidos. Criptografia é o processo de embaralhar informações para que apenas quem tenha a “chave” correta possa lê-las.

A descriptografia RSA é o processo inverso: usar uma chave privada para desembaralhar dados que foram criptografados com uma chave pública. RSA é um dos sistemas de criptografia mais usados na internet.

Especificamente, quando a descriptografia RSA não funciona, ou seja, quando o plugin não consegue “abrir o cofre” com a chave correta, o código não interrompe a execução como deveria. Em vez disso, passa um valor de erro para a próxima etapa do processo, criando uma chave de criptografia composta apenas de zeros.

Com essa chave previsível em mãos, hackers podem criar arquivos maliciosos criptografados que o plugin aceita como legítimos. Mas o plugin também não valida corretamente os nomes dos arquivos recebidos, permitindo que atacantes usem uma técnica chamada travessia de diretórios para salvar arquivos PHP maliciosos em diretórios públicos do site.

Durante a travessia de diretórios o plugin é programado para salvar arquivos exclusivamente na pasta designada para backups, mas o invasor envia um arquivo com o nome “../../themes/malware.php”. A sequência de dois pontos seguidos de barra (../) é interpretada pelos sistemas operacionais como um comando para retroceder um nível na hierarquia de diretórios.

Ao repetir essa sequência, o atacante consegue “escapar” do diretório protegido de backups e gravar o arquivo em qualquer localização do servidor, incluindo pastas publicamente acessíveis via internet.

Takeover completo do site

Uma vez que o arquivo malicioso está no servidor, o hacker simplesmente acessa esse arquivo através do navegador. Aqui entra outro detalhe importante: PHP é a linguagem de programação em que o WordPress é escrito.

Arquivos PHP executáveis são programas que o servidor web roda automaticamente quando alguém os acessa. É diferente de uma imagem ou documento, quando você acessa um arquivo .php, o servidor executa os comandos que estão dentro dele.

No caso desta vulnerabilidade, o hacker consegue colocar um arquivo PHP malicioso em uma pasta pública do site. Quando ele acessa esse arquivo pelo navegador (por exemplo, visitando sitedavitima.com/wp-content/themes/malware.php), o servidor executa o código PHP inserido, e a partir daí o atacante tem controle total.

Ele pode roubar dados do banco de dados, modificar o conteúdo do site, criar contas administrativas, instalar backdoors (portas dos fundos são códigos ocultos que permitem ao invasor voltar ao sistema mesmo depois que a falha original for corrigida) para acesso futuro ou até usar o servidor comprometido para atacar outros sistemas.

“A vulnerabilidade pode levar a um takeover completo do site”, alertam os pesquisadores da Defiant. Esse tipo de ataque é particularmente perigoso porque não deixa rastros óbvios inicialmente — o invasor já está dentro do sistema antes que qualquer alerta seja disparado.

Janela de 24 horas torna exploração mais complexa

Apesar da gravidade extrema, existem alguns fatores que limitam a exploração em massa da vulnerabilidade. Primeiro, como mencionado, a funcionalidade vulnerável não está ativada por padrão, os administradores precisam habilitá-la manualmente. Segundo, quando ativada, o plugin gera uma chave válida por apenas 24 horas.

No entanto, especialistas alertam que essas limitações são apenas barreiras parciais. Como o WPvivid é usado especificamente para migrações e transferências de backup, é muito provável que administradores ativem a função vulnerável em algum momento, criando janelas de oportunidade para ataques. Além disso, a falha criptográfica permite contornar parcialmente a proteção da chave de 24 horas.

Correção já está disponível

Após a validação da vulnerabilidade com provas de conceito, a Defiant notificou a WPVividPlugins, desenvolvedora do plugin, em 22 de janeiro. A correção foi lançada rapidamente na versão 0.9.124, em 28 de janeiro.

A atualização implementa três camadas de proteção. Primeiro ela adiciona verificação para interromper a execução se a descriptografia RSA falhar, implementa sanitização adequada dos nomes de arquivo para impedir escapadas de diretório, e restringe os uploads apenas a tipos de arquivo legítimos para backup (ZIP, GZ, TAR e SQL), bloqueando arquivos PHP executáveis que poderiam conter código malicioso.

Sanitização é o processo de “limpar” dados recebidos, removendo caracteres perigosos e validando que o nome do arquivo não contém truques como o directory traversal.

Especialistas recomendam que usuários do WPvivid Backup & Migration atualizem imediatamente para a versão 0.9.124. Com mais de 900 mil instalações potencialmente vulneráveis, é questão de tempo até que grupos de hackers criem scripts automatizados para explorar sites que ainda não foram atualizados.

Para verificar se seu site WordPress está usando o plugin e qual versão está instalada, acesse o painel administrativo, vá em “Plugins” e procure por “WPvivid”. Se a versão for 0.9.123 ou anterior, atualize imediatamente. Mesmo que a funcionalidade “receive backup from another site” não esteja ativa no momento, a presença do código vulnerável já representa um risco.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

Donation

Buy author a coffee

Donate

Related


Discover more from FATONEWS :

Subscribe to get the latest posts sent to your email.

Samuel Azevedo

Samuel Azevedo

Trabalhamos sempre pelo melhor!

RelacionadaPostagens

Novo rival do WhatsApp? XChat surge com proposta integrada ao X, mas ainda levanta dúvidas
Tecnologia

Novo rival do WhatsApp? XChat surge com proposta integrada ao X, mas ainda levanta dúvidas

22/04/2026
Como detectar deepfakes e vídeos de IA: é possível?
Tecnologia

Como detectar deepfakes e vídeos de IA: é possível?

20/04/2026
Gigante da indústria de armamentos de Abu Dhabi vai produzir drone militar no Brasil; Saiba quem é
Tecnologia

Gigante da indústria de armamentos de Abu Dhabi vai produzir drone militar no Brasil; Saiba quem é

22/04/2026
Site que ‘pirateou’ Spotify é multado em R$ 1,6 tri e pode até sair do ar
Tecnologia

Site que ‘pirateou’ Spotify é multado em R$ 1,6 tri e pode até sair do ar

16/04/2026
Drone militar dos EUA de R$ 1 bilhão desaparece no Estreito de Ormuz
Tecnologia

Drone militar dos EUA de R$ 1 bilhão desaparece no Estreito de Ormuz

11/04/2026
WhatsApp terá “modo fantasma” em maior atualização já feita pelo aplicativo
Tecnologia

WhatsApp terá “modo fantasma” em maior atualização já feita pelo aplicativo

11/04/2026
Próxima postagem
Seedance 2.0: conheça o novo gerador de vídeos realistas do TikTok

Seedance 2.0: conheça o novo gerador de vídeos realistas do TikTok

Sinal de Frank: marca na orelha de Henrique Maderite pode indicar maior risco cardíaco? Entenda

Sinal de Frank: marca na orelha de Henrique Maderite pode indicar maior risco cardíaco? Entenda

Doaçoes

Ajude fazermos melhor!

Ajude este projeto!

Tempo

Dourados, Brazil
Quinta-feira, Abril 23, 2026
Sunny
26 ° c
29%
15.8mh
37 c 18 c
Sex
37 c 19 c
Sáb

Recomendamos:

Alexandre e Rebeca Ramagem reagem à ordem dos EUA para delegado da PF envolvido em prisão deixar o país: ‘Covardia’

Alexandre e Rebeca Ramagem reagem à ordem dos EUA para delegado da PF envolvido em prisão deixar o país: ‘Covardia’

22/04/2026
Chikungunya leva Marçal a decretar situação de calamidade na saúde pública de Dourados

Chikungunya leva Marçal a decretar situação de calamidade na saúde pública de Dourados

22/04/2026
Fim de penduricalho levará juízes à ‘escravidão’, diz desembargadora que ganhou R$ 91 mil em março

Fim de penduricalho levará juízes à ‘escravidão’, diz desembargadora que ganhou R$ 91 mil em março

20/04/2026
O lado sombrio e pouco saudável de ser o melhor funcionário da empresa

O lado sombrio e pouco saudável de ser o melhor funcionário da empresa

22/04/2026

NossaCapa

Leilão do Detran-MS tem 182 veículos e lances até sexta

Leilão do Detran-MS tem 182 veículos e lances até sexta

22/04/2026
Chikungunya leva Marçal a decretar situação de calamidade na saúde pública de Dourados

Chikungunya leva Marçal a decretar situação de calamidade na saúde pública de Dourados

22/04/2026
Fim de penduricalho levará juízes à ‘escravidão’, diz desembargadora que ganhou R$ 91 mil em março

Fim de penduricalho levará juízes à ‘escravidão’, diz desembargadora que ganhou R$ 91 mil em março

20/04/2026
Confira o que funciona e os horários de atendimento na Saúde no feriado em Dourados

Confira o que funciona e os horários de atendimento na Saúde no feriado em Dourados

20/04/2026
FATONEWS :

Fazendo o melhor para você!
CNPJ 58.981.891/0001-94

Diretora: Maryone Silva de Azevedo
Editor: Samuel de Azevedo
Jornalista Responsável: Alexandro Santos

Sugestões e denúncias (Whats): 67.9144-9925
Email: [email protected]

Recentes

  • Alexandre e Rebeca Ramagem reagem à ordem dos EUA para delegado da PF envolvido em prisão deixar o país: ‘Covardia’ 22/04/2026
  • O lado sombrio e pouco saudável de ser o melhor funcionário da empresa 22/04/2026
  • IR 2026: saiba como vai funcionar o cashback e por que é preciso ter chave Pix com CPF 22/04/2026

Categorias

  • Agro
  • Brasil
  • Capa
  • capa2
  • Carros
  • Cidades
  • Cultura
  • Dourados
  • Economia
  • Educação
  • Justiça
  • Mundo
  • Opinião
  • Policial
  • Política
  • Saúde
  • Sociedade
  • Tecnologia
  • Uncategorized
  • Capa
  • Opinião
  • Sociedade

© 2025 Direitos Reservados a Editora FatoNews | WhatsApp 67.98144-9925 | Dourados-MS-Brasil - Reprodução liberada se citada fonte original.

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In

Add New Playlist

Manage Consent
To provide the best experiences, we use technologies like cookies to store and/or access device information. Consenting to these technologies will allow us to process data such as browsing behavior or unique IDs on this site. Not consenting or withdrawing consent, may adversely affect certain features and functions.
Functional Sempre ativo
The technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a communication over an electronic communications network.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistics
The technical storage or access that is used exclusively for statistical purposes. The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.
  • Gerir opções
  • Gerir serviços
  • Gerir {vendor_count} fornecedores
  • Leia mais sobre esses propósitos
View preferences
  • {title}
  • {title}
  • {title}
Sem resultado
Ver todos os resultados
  • Capa
  • Opinião
  • Sociedade

© 2025 Direitos Reservados a Editora FatoNews | WhatsApp 67.98144-9925 | Dourados-MS-Brasil - Reprodução liberada se citada fonte original.

Este site utiliza cookies. Ao continuar a utilizar este site, você concorda com o uso de cookies.

Tem certeza de que deseja desbloquear esta postagem?
Unlock left : 0
Are you sure want to cancel subscription?