Atualizações do Smart Slider são sequestradas para injetar backdoors em WordPress e Joomla
Ataque de cadeia de suprimentos sequestra atualizações do Smart Slider 3 Pro para injetar backdoors em WordPress e Joomla, comprometendo milhares de sites.
58 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a =wordpress.
Ataque de cadeia de suprimentos sequestra atualizações do Smart Slider 3 Pro para injetar backdoors em WordPress e Joomla, comprometendo milhares de sites.
Vulnerabilidade no plugin Smart Slider 3 permite leitura de arquivos arbitrários em mais de 500 mil sites WordPress, exigindo atualização imediata.
Vulnerabilidade SQLi em plugin WordPress afeta mais de 250 mil sites. Falha permite roubo de dados sem autenticação, exigindo atualização imediata.
Falha crítica (CVSS 9.8) no plugin User Registration & Membership do WordPress permite que atacantes não autenticados criem contas de administrador. Versões até 5.1.2 são afetadas; patch já está disponível.
CVE‑2026‑1357 (CVSS 9.8) afeta WPvivid Backup & Migration até a versão 0.9.123 e permite upload arbitrário → RCE se o recurso "receive a backup" estiver ativo. A correção está na 0.9.124; administradores devem atualizar, desabilitar o recurso quando não usado e auditar o web root.
Foi identificado um backdoor crítico (CVE‑2026‑0920, CVSS 9.8) no plugin LA‑Studio Element Kit para Elementor que permitia a criação de contas administrativas sem autenticação. A falha afeta versões ≤1.5.6.3; a correção (1.6.0) foi publicada em 14/01/2026. Administradores devem atualizar, auditar contas e procurar sinais de comprometimento.
Uma falha crítica no plugin Advanced Custom Fields: Extended (CVE-2025-14533, CVSS 9.8) permitia a criação de contas administradoras via formulários públicos mapeados. Mais de 100.000 sites usam o plugin; o vendor liberou a versão 0.9.2.2 enquanto scanners e WAFs já recebem assinaturas.
Pesquisadores relataram a Operation Poseidon, campanha de spear‑phishing que abusa de links de anúncios do Google para redirecionar vítimas a servidores comprometidos. Arquivos LNK e scripts AutoIt carregam variantes do EndRAT em memória; infraestrutura inclui sites WordPress invadidos e técnicas como web beacons e conteúdo invisível para evadir filtros. Relatório associa o padrão ao grupo Konni APT.
Falha crítica (CVE-2026-23550, CVSS 10.0) no plugin Modular DS para WordPress está sendo explorada em ambiente real. Versões até 2.5.1 permitem criação automática de administradores; a versão 2.5.2 corrige o problema. Patchstack registrou tentativas a partir de 13/01/2026 e publicou IOCs.
Campanha Magecart ativa injeta skimmers JavaScript em checkouts (WordPress), captura dados de cartão e faturamento, aplica XOR (chave 777) e envia payloads codificados em Base64 a servidores de exfiltração. Técnicas incluem MutationObserver, ocultação de formulários e detecção de admin.