Boletim diário · 8 de julho de 2026

WordPress e infraestrutura crítica sob pressão: upload arbitrário com exploração ativa lidera boletim de 8 de julho

Resumo automatizado Vexday · fontes: NVD, CISA KEV, EPSS
Veredito do dia — atenção1 vista(s) antes do CISA

O dia 8 de julho de 2026 traz 18 vulnerabilidades críticas entre 335 novas CVEs publicadas, com destaque para uma falha no plugin Blocksy Companion para WordPress já observada em exploração pelo VulnCheck antes de qualquer confirmação oficial do CISA — sinal de armamento acelerado que exige atenção imediata. O conjunto inclui ainda um CVSS 10.0 no CoreWCF, múltiplas falhas críticas em plugins WordPress e injeções SQL em sistemas empresariais, configurando um cenário de ATENÇÃO para defensores de ambientes híbridos e web.

Resumo do dia
  • Blocksy Companion (WordPress) tem falha de upload arbitrário sem autenticação já em exploração ativa, detectada pelo VulnCheck antes do CISA
  • CoreWCF recebe CVSS 10.0 por falha de autenticação SAML que permite impersonação total de qualquer principal
  • Múltiplos plugins WordPress críticos no mesmo dia: WP Learn Manager, Eventer e Blocksy — ambientes WordPress devem ser auditados com urgência
  • Brasil concentra alvos recentes de ransomware: qilin, incransom e Doommageddon vitimaram empresas brasileiras nos últimos dias
18
críticas
1
Em exploração ativa
1
Antes do CISA
0
Arma pronta
Destaques críticos
1
CVE-2026-58480◆ VulnCheckCVSS 9.2afeta Blocksy Companion
Falha de upload arbitrário sem autenticação no Blocksy Companion Pro (antes de 2.1.47) já observada em exploração pelo VulnCheck antes de confirmação oficial — atacantes podem subir arquivos executáveis burlando a validação de extensão via double-extension, obtendo execução remota de código no servidor WordPress afetado. Atualização imediata para 2.1.47 é mandatória.
2
CVE-2026-54782CVSS 10afeta CoreWCF
CoreWCF (antes de 1.8.1/1.9.1) possui CVSS 10.0 por falha na validação de tokens SAML 1.1 e 2.0 que permite a um atacante não autenticado impersonar qualquer principal que o STS confiável poderia emitir — comprometimento total de autenticação federada em aplicações .NET Core. Ambientes que usam bindings federados devem ser atualizados com prioridade máxima.
3
CVE-2026-12153CVSS 9.8afeta WP Learn Manager
O plugin WP Learn Manager (até 1.1.8) permite que atacantes não autenticados instalem e ativem plugins arbitrários do repositório WordPress.org, abrindo caminho para execução de código malicioso e comprometimento total do site sem nenhuma credencial prévia.
4
CVE-2026-9695CVSS 9.8afeta DELMIA Apriso
O DELMIA Apriso (releases 2020 a 2026) possui falha de autenticação imprópria que pode conceder acesso privilegiado ao servidor a um atacante externo — solução crítica de gestão industrial da Dassault com superfície de ataque ampla em ambientes de manufatura e supply chain.
5
CVE-2026-9701CVSS 9.8afeta Eventer
O plugin Eventer para WordPress (até 4.4.2) armazena em texto claro a chave de reset de senha no campo de metadados do usuário, permitindo que qualquer atacante com acesso ao banco de dados ou via vazamento de dados redefina senhas de contas sem autorização — risco elevado em ambientes multi-tenant.
6
CVE-2026-44024CVSS 9.8afeta fluentd
O Fluentd (antes de 1.19.3) permite path traversal via o placeholder ${tag} em configurações de arquivo, possibilitando que um atacante que controle tags não confiáveis grave arquivos em caminhos arbitrários do servidor — risco crítico em pipelines de dados e infraestruturas de logging distribuído.
7
CVE-2026-8307CVSS 9.8afeta Mediküm Web
Injeção SQL crítica no sistema Mediküm Web (Webbeyaz) sem versão corrigida disponível, pois o produto não tem mais suporte do fabricante — organizações que utilizam essa solução estão expostas a extração e manipulação completa de dados sem perspectiva de patch oficial.
8
CVE-2026-15062CVSS 9.6afeta Snowpark Python SDK
O Snowpark Python SDK (antes de 1.53.0) permite que usuários autenticados com baixo privilégio escalem permissões via injeção SQL embutida em nomes de colunas ao usar a API DataFrameReader.dbapi() — risco real em ambientes de dados e analytics corporativos baseados em Snowflake.
9
CVE-2026-47646CVSS 9.3afeta Dynamics 365 Customer Voice
O Dynamics 365 Customer Voice da Microsoft possui falha de XSS que permite a um atacante não autenticado realizar spoofing via rede, podendo roubar sessões, exfiltrar dados e comprometer usuários em ambientes corporativos que utilizam a plataforma de pesquisa e feedback da Microsoft.
10
CVE-2026-54527CVSS 9.3afeta jupyterlab-git
O jupyterlab-git (0.30.0b3 até 0.54.0) passa nomes de arquivos Git diretamente para innerHTML ao renderizar diffs de arquivos renomeados, permitindo execução de JavaScript malicioso quando a vítima visualiza o histórico de commits — risco direto em ambientes de ciência de dados e MLOps com JupyterLab exposto.
Ransomware do dia

Nos últimos dias, três empresas brasileiras foram identificadas como vítimas de grupos de ransomware: S.J. Louis foi reivindicada pelo grupo qilin, tecnocurva.com.br (setor de tecnologia) pelo incransom, e Francisco Imóveis (serviços ao consumidor) pelo Doommageddon. Entre os grupos mais ativos nos últimos 30 dias, lockbit3, ransomhub e lockbit5 lideram em volume global e também concentram ataques no Brasil, reforçando que o país segue como alvo prioritário desses agentes.

S.J. Louis BRqilin
tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos e APTs ativos

Múltiplos atores e grupos de ameaça foram identificados como ativos ou atualizados recentemente: againstthewest, apt73, blackshadow (de origem iraniana), dragonforce, fulcrumsec e coinbasecartel estão no radar, embora sem vítimas publicamente conhecidas no momento. A presença simultânea de tantos grupos monitorados eleva o estado de alerta para organizações que possam estar no escopo de operações de reconhecimento ainda não divulgadas.

Foco Brasil

O Brasil concentra uma série de vítimas recentes de ransomware e ataques cibernéticos, incluindo redeplastrs.com.br (manufatura, grupo Blackfield), flazio.com (tecnologia, apt73), Service IT (serviços empresariais, worldleaks), tambasa.com e carvalima.com.br (ambas pelo incransom), além das três vítimas mais recentes já citadas. O padrão indica que grupos tanto oportunistas quanto mais sofisticados estão ativamente mirando empresas brasileiras de diversos setores.

S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
flazio.comapt73 · Technology
Service ITworldleaks · Business Services
tambasa.comincransom
carvalima.com.brincransom · Business Services
Recomendação do dia: Priorize imediatamente a atualização do Blocksy Companion Pro para 2.1.47 e do CoreWCF para 1.8.1/1.9.1, e realize uma auditoria de todos os plugins WordPress críticos citados neste boletim; ambientes que não podem aplicar patches devem implementar controles compensatórios como WAF e restrição de acesso a endpoints sensíveis.
Diante do volume de falhas críticas e da exploração já ativa detectada antes de confirmações oficiais, é essencial que cada equipe valide sua própria superfície de ataque para saber exatamente quais desses vetores estão expostos em seus ambientes antes que os atacantes os encontrem primeiro.Saber que a falha existe é metade do trabalho; a outra metade é saber se ela te afeta. Comece com um teste de exposição sem custo inicial.Conheça o Agente de Pentest Autônomo com IA →
Boletins anteriores
8 de setembro de 2026Windows, ScreenConnect e Adobe sob ataque: dia de atenção com exploração ativa confirmada7 de setembro de 2026SAP, Adobe Commerce e JetBrains no radar: dia calmo com vulnerabilidades críticas recém-publicadas6 de setembro de 2026Falhas críticas em roteadores Tenda e UNIVERGE dominam boletim de domingo calmo5 de setembro de 2026Dia calmo traz leva de críticas em plugins WordPress e falhas graves em roteadores Tenda4 de setembro de 2026Múltiplas falhas críticas no FreeIPMI e plugins WordPress dominam pauta de um dia tecnicamente carregado3 de setembro de 2026Quatro CVEs CVSS 10.0 publicados em um dia de baixa exploração ativa2 de setembro de 2026WordPress e Cisco no centro do alerta: exploração ativa e 21 críticas marcam 2 de setembro de 20261 de setembro de 2026Proxmox, SonicWall SMA1000 e HPE em exploração ativa: dia de atenção elevada com três CVEs detectados antes do CISA31 de agosto de 2026CVSS 10.0 em plugins WordPress e roteadores Tenda dominam o dia com exploração antecipada detectada pelo VulnCheck30 de agosto de 2026Dia calmo em vulnerabilidades, mas roteadores e plugins críticos exigem atenção imediata29 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, macOS, TrueConf e Cisco sob pressão28 de agosto de 202610 CVEs em exploração ativa dominam o cenário: Metabase, VMware, macOS e Cisco entre os alvos27 de agosto de 2026Firmware de roteadores Zbtlink sob exploração ativa e avalanche de falhas críticas em WordPress e Spring Security26 de agosto de 2026Ubiquiti UniFi e Gitea concentram alertas críticos; VulnCheck detecta exploração antes do CISA em dois casosver arquivo completo →
Compartilhar