Plugin de migração do WordPress expõe 5 milhões de sites a injeção de SQL
Plugin All-in-One WP Migration tem falha grave (CVE-2026-19949) que permite injeção de SQL e RCE. Afeta 5M sites. Atualize para v7.110 e revise backups.
19 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a web-security.
Plugin All-in-One WP Migration tem falha grave (CVE-2026-19949) que permite injeção de SQL e RCE. Afeta 5M sites. Atualize para v7.110 e revise backups.
Falha de injeção de SQL no Django é explorada ativamente. CVE-2026-1207 afeta módulos GIS e exige atualização imediata para evitar comprometimento de banco de dados.
Toshiba e Muji alertam sobre prompts de login suspeitos em seus sites que visam roubar credenciais de usuários. Ataque explora técnica de polyfill para imitar autenticação legítima.
Typosquatting evolui para problema de cadeia de suprimentos com uso de IA, incorporando domínios semelhantes em scripts de terceiros e desafiando pilares de detecção atuais.
Campanha Bissa Scanner explora falha React2Shell no Next.js, usando bots do Telegram e IA para roubar credenciais de mais de 900 empresas globalmente.
Vulnerabilidade em React Server Components permite ataques de negação de serviço. CVE-2026-23869 afeta pacotes core e exige atualização imediata.
Ataque de cadeia de suprimentos sequestra atualizações do Smart Slider 3 Pro para injetar backdoors em WordPress e Joomla, comprometendo milhares de sites.
Hackers exploram falha React2Shell (CVE-2025-55182) em Next.js para roubo automatizado de credenciais. Campanha afeta infraestrutura web e exige mitigação imediata sob LGPD.
Falhas críticas no framework Novarain/Tassos para Joomla permitem leitura/exclusão de arquivos e injeção SQL sem autenticação, levando a RCE e tomada total do site. Extensões populares como Convert Forms e EngageBox estão afetadas. Patch já disponível.
Pesquisadores da FearsOff documentaram um bypass do WAF da Cloudflare via o caminho /.well-known/acme-challenge/, que permitia requisições alcançarem o origin mesmo com regras de bloqueio. A Cloudflare aplicou correção em 27/10/2025 e afirma não ter encontrado evidências de exploração ativa; operadores devem revisar exposição do origin e logs ACME.