CVE-2025-8489 é uma vulnerabilidade crítica no plugin King Addons para Elementor (CVSS 9.8) que permite a criação de contas administrativas por atacantes não autenticados; a falha está sendo explorada em ambiente real, segundo reportagens.
03/12/2025 16:03
Riscos e Ameaças
#exploit
Um exploit contra a pool yETH do Yearn Finance em 30/11/2025 permitiu a mintagem massiva de tokens com um depósito de apenas 16 wei, resultando no roubo de ~US$9 milhões. A falha decorre de valores em cache (packed_vbs) que não foram zerados, permitindo state poisoning e mint excessiva de LP tokens.
03/12/2025 14:02
Mercado
#exploit
Microsoft modificou silenciosamente a exibição do campo Target em arquivos .lnk para mitigar uma técnica usada desde 2017 que permitia ocultar comandos maliciosos. Pesquisas apontam quase 1.000 atalhos maliciosos; há divergência entre IDs CVE nas fontes.
03/12/2025 12:03
Riscos e Ameaças
#exploit
Uma falha crítica (CVE-2025-8489, CVSS 9.8) no plugin King Addons for Elementor permitia a criação de contas administrativas sem autenticação em versões 24.12.92–51.1.14. Wordfence bloqueou mais de 48.400 tentativas; o plugin foi corrigido na versão 51.1.35.
03/12/2025 08:02
Riscos e Ameaças
#exploit
Google liberou correções para múltiplas falhas no Android, incluindo ao menos dois zero‑days explorados em ataques reais (CVE‑2025‑48633 e CVE‑2025‑48572). O boletim também destaca CVE‑2025‑48631 como problema crítico capaz de causar DoS remoto; dispositivos com Android 13–16 devem aplicar os patches imediatamente.
02/12/2025 06:02
Riscos e Ameaças
#exploit
Um vendedor chamado ResearcherX listou no mercado oculto um suposto exploit "full‑chain" para iOS 26 que exploraria corrupção de memória no Message Parser e permitiria controle root sem interação do usuário; a reivindicação ainda não foi verificada.
27/11/2025 05:03
Riscos e Ameaças
#exploit
PoC pública para CVE‑2025‑9501 demonstra uma command‑injection pré‑autenticação no W3 Total Cache; a exploração exige conhecer W3TC_DYNAMIC_SECURITY, ter page caching ativo e permitir comentários anônimos, e pode levar a RCE em sites WordPress — plugin tem >1M de instalações.
24/11/2025 14:02
Vazamento de dados
#exploit
Relatório da ASEC indica que o malware ShadowPad está sendo distribuído explorando CVE-2025-59287 em servidores com WSUS habilitado. A exploração usou a falha corrigida recentemente e envolveu ferramentas como PowerCat; detalhes sobre número de vítimas e versões afetadas não foram divulgados.
24/11/2025 06:01
Riscos e Ameaças
#exploit
Metasploit publicou módulo exploit/linux/http/fortinet_fortiweb_rce que encadeia CVE‑2025‑64446 (auth bypass, CVSS 9.1) e CVE‑2025‑58034 (command injection, CVSS 7.2) para obter RCE com privilégios root em FortiWeb. Fortinet liberou patches e recomenda upgrade para FortiWeb 8.0.2+. Auditoria de contas administrativas é necessária mesmo após patch.
22/11/2025 05:03
Riscos e Ameaças
#exploit
Um anúncio em fórum clandestino afirma a venda de um zero‑day RCE com escape de sandbox para Microsoft Office por US$30.000. A oferta, atribuída ao ator “Zeroplayer”, permanece não verificada publicamente; se verdadeira, permitiria execução arbitrária via documentos e neutralizaria uma camada crítica de proteção do Office.
20/11/2025 10:02
Riscos e Ameaças
#exploit