As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um erro grave no popular construtor visual Kirki — conhecido como "Kirki - Freeform Page Builder, Website Builder & Customizer está sendo ativamente explorado para sequestrar contas do WordPress, incluindo administradores. A vulnerabilidade CVE-2026-8206 permite a atacantes não autenticados gerar links de restauração de senha para qualquer usuário e enviá-los para endereços controlados pelo atacante, o que torna um vetor aparentemente inofensivo (um formulário de “olvidé minha senha”) em uma porta direta para o controle total do site.
A falha foi introduzida na série 6.0.x do plugin e afeta versões até 6.0.6; de acordo com estatísticas de downloads, uma proporção significativa de instalações segue exposta. As detecções e bloqueios na natureza são reais e contínuos: a assinatura de segurança Wordfence relatou e bloqueado centenas de tentativas de abuso em poucas horas. Você pode consultar o aviso técnico e a cronologia no relatório do Wordfence para entender o alcance e a resposta do fornecedor: Wordfence: relatório e adesivo. Para verificar a distribuição de versões do plugin no WordPress.org, veja as estatísticas públicas aqui: Kirki — estatísticas no WordPress.org.

Tecnicamente, a raiz do problema foi uma API REST personalizada que aceitava um e-mail arbitrário ao processar pedidos de “forgot password”. Quando o atacante proporcionava um nome de usuário válido, o sistema gerava uma ligação legítima de restauração para essa conta, mas o enviava para o endereço de e-mail que o atacante havia colocado na petição. Isso faz trivial que um atacante sem credenciais converta qualquer conta em sua e, após obter permissões de administrador, executar ações como instalar plugins maliciosos, introduzir backdoors persistentes ou extrair dados sensíveis.

Se você administra sites com Kirki, atua agora: a correção oficial foi publicada na versão 6.0.7, assim que Actualizar imediatamente a essa versão ou, se você não puder atualizar de forma segura, desative e remove o plugin até que o faça. Além da atualização, é imprescindível rever possíveis compromissos: busca usuários novos ou mudanças em contas administrativas, digitaliza o site em busca de web shells ou plugins não autorizados, e revisa os registros de e-mail e de acesso para detectar pedidos REST suspeitos que incluam “kirki” ou padrões de restauração de senha fora do normal.
Eu recomendo forçar um restabelecimento e rotação de credenciais para contas de alto privilégio, mudar chaves e segredos utilizados por integrações (APIs, FTP, bases de dados) e restaurar a partir de uma cópia de segurança confiável se você encontrar modificações suspeitas que você não possa explicar. Implementa também medidas de detecção e mitigação adicionais: ativa um firewall de aplicativos web (WAF), limita quem pode invocar endpoints REST sensíveis e monitoriza os alertas de segurança. Se você precisa de um guia prático para endurecer o WordPress em geral, a documentação oficial é um bom ponto de partida: Hardening WordPress — guia oficial.
Finalmente, esta incidência destaca duas lições relevantes para administradores e desenvolvedores: primeiro, APIs REST personalizadas são território sensível e devem validar cuidadosamente os remetentes e os destinos de e-mail; segundo, manter os plugins atualizados e minimizar a superfície de ataque (eliminar plugins não essenciais) reduz drasticamente o risco. Se você gerencia múltiplos sites, ele permite a verificação de versões e implantação de adesivos e considera soluções centralizadas de monitoramento e resposta para reduzir o tempo de exposição a falhas críticas como CVE-2026-8206.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...