Recentemente, foram identificadas falhas críticas em diversos plugins e temas do WordPress, como WPMU DEV Dashboard, Avada, TranslatePress, Pods e GiveWP. Essas vulnerabilidades podem resultar em bypass de autenticação, controle de contas e execução arbitrária de código.
As falhas foram divulgadas por Wordfence e Patchstack, destacando-se as seguintes:
- CVE-2026-76581 (pontuação CVSS: 9.8): Uma falha de autenticação no plugin WPMU DEV Dashboard permite que um invasor não autenticado, em sites com Hub Single-Sign On ativado, obtenha acesso de administrador e controle total do site. Afeta todas as versões até 5.0.1.
- CVE-2026-18431 (pontuação CVSS: 9.8): No tema Avada, uma falha permite que um invasor escreva arquivos controlados no servidor, possibilitando a execução de código PHP arbitrário e comprometimento completo do site. Afeta todas as versões até 7.16, quando o plugin Fusion Builder está ativo até a versão 3.16.
- CVE-2026-19632 (pontuação CVSS: 9.8): No plugin TranslatePress, uma falha expõe informações sensíveis, permitindo que um invasor extraia a URL de redefinição de senha do administrador, possibilitando o controle total da conta. Afeta todas as versões até 3.3.1, quando a gravação automática de strings está ativada.
- CVE-2026-19598 (pontuação CVSS: 9.8): No plugin Pods, uma falha de escalonamento de privilégios permite que um invasor não autenticado obtenha privilégios de administrador ou sobrescreva senhas de qualquer conta. Afeta todas as versões até 3.3.9.
- CVE-2026-82222 (pontuação CVSS: 10.0): No plugin GiveWP, uma falha permite a execução de comandos arbitrários no servidor de um site com um formulário de doação publicado e um gateway de pagamento ativo. Afeta todas as versões até 4.16.7.1.
Segundo a Patchstack, a falha CVE-2026-82222 resulta de uma combinação de fatores, incluindo um “safe unserialize” quebrado, fluxo de doação que alimenta dados controlados pelo invasor e uma cadeia de gadgets no código do GiveWP. Isso demonstra como a injeção de objetos PHP pode levar à execução remota de código.
Essas vulnerabilidades destacam problemas comuns, como confiar em sanitizadores de serialização que não removem objetos, desserializar dados do banco de dados como se fossem confiáveis e incluir bibliotecas de desenvolvimento em produção.
Fonte:https://thehackernews.com/2026/08/five-critical-wordpress-plugin-and.html


