As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um erro grave no popular construtor visual Kirki — conhecido como "Kirki - Freeform Page Builder, Website Builder & Customizer está sendo ativamente explorado para sequestrar contas do WordPress, incluindo administradores. A vulnerabilidade CVE-2026-8206 permite a atacantes não autenticados gerar links de restauração de senha para qualquer usuário e enviá-los para endereços controlados pelo atacante, o que torna um vetor aparentemente inofensivo (um formulário de “olvidé minha senha”) em uma porta direta para o controle total do site.
A falha foi introduzida na série 6.0.x do plugin e afeta versões até 6.0.6; de acordo com estatísticas de downloads, uma proporção significativa de instalações segue exposta. As detecções e bloqueios na natureza são reais e contínuos: a assinatura de segurança Wordfence relatou e bloqueado centenas de tentativas de abuso em poucas horas. Você pode consultar o aviso técnico e a cronologia no relatório do Wordfence para entender o alcance e a resposta do fornecedor: Wordfence: relatório e adesivo. Para verificar a distribuição de versões do plugin no WordPress.org, veja as estatísticas públicas aqui: Kirki — estatísticas no WordPress.org.

Tecnicamente, a raiz do problema foi uma API REST personalizada que aceitava um e-mail arbitrário ao processar pedidos de “forgot password”. Quando o atacante proporcionava um nome de usuário válido, o sistema gerava uma ligação legítima de restauração para essa conta, mas o enviava para o endereço de e-mail que o atacante havia colocado na petição. Isso faz trivial que um atacante sem credenciais converta qualquer conta em sua e, após obter permissões de administrador, executar ações como instalar plugins maliciosos, introduzir backdoors persistentes ou extrair dados sensíveis.

Se você administra sites com Kirki, atua agora: a correção oficial foi publicada na versão 6.0.7, assim que Actualizar imediatamente a essa versão ou, se você não puder atualizar de forma segura, desative e remove o plugin até que o faça. Além da atualização, é imprescindível rever possíveis compromissos: busca usuários novos ou mudanças em contas administrativas, digitaliza o site em busca de web shells ou plugins não autorizados, e revisa os registros de e-mail e de acesso para detectar pedidos REST suspeitos que incluam “kirki” ou padrões de restauração de senha fora do normal.
Eu recomendo forçar um restabelecimento e rotação de credenciais para contas de alto privilégio, mudar chaves e segredos utilizados por integrações (APIs, FTP, bases de dados) e restaurar a partir de uma cópia de segurança confiável se você encontrar modificações suspeitas que você não possa explicar. Implementa também medidas de detecção e mitigação adicionais: ativa um firewall de aplicativos web (WAF), limita quem pode invocar endpoints REST sensíveis e monitoriza os alertas de segurança. Se você precisa de um guia prático para endurecer o WordPress em geral, a documentação oficial é um bom ponto de partida: Hardening WordPress — guia oficial.
Finalmente, esta incidência destaca duas lições relevantes para administradores e desenvolvedores: primeiro, APIs REST personalizadas são território sensível e devem validar cuidadosamente os remetentes e os destinos de e-mail; segundo, manter os plugins atualizados e minimizar a superfície de ataque (eliminar plugins não essenciais) reduz drasticamente o risco. Se você gerencia múltiplos sites, ele permite a verificação de versões e implantação de adesivos e considera soluções centralizadas de monitoramento e resposta para reduzir o tempo de exposição a falhas críticas como CVE-2026-8206.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...