As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Uma vulnerabilidade crítica no plugin Everest Forms Pro para WordPress está sendo explorada na natureza e coloca em risco sites completos: trata-se de CVE-2026-3300, uma falha com pontuação CVSS 9.8 que permite a execução remota de código em qualquer instalação do plugin até a versão 1.9.12 inclusive; o fabricante publicou um adesivo na versão 1.9.13 em 18 de março de 2026. Segundo a análise técnica, a raiz do problema está na forma como o Addon de Cálculos concatena valores enviados por usuários em uma cadeia PHP e os avalia com eval(), aproveitando que a sanitização usada não evita a injeção de caracteres como aspas simples, o que facilita que um atacante não autenticado execute PHP arbitrário.
As consequências de uma exploração bem-sucedida são severas: criação de contas administrativas remotamente, implantação da web shells, ex-filtração de dados e persistência no servidor. Equipamentos de resposta e ferramentas de segurança registraram dezenas de milhares de tentativas de exploração - mais de 29.300 bloqueios relatados até a data - e atividade contínua desde meados de abril de 2026, com payloads repetidos que tentam criar uma conta administrativa identificada pelo nome "diksimarina". Também foram observadas origens de ataque concretos desde endereços IP públicos que estão sendo monitoradas pelas equipes de segurança.

Se seu site usa Everest Forms Pro, a primeira e absoluta prioridade é aplicar o adesivo à versão 1.9.13 ou superior. Se você não puder atualizar imediatamente, desactive o plugin ou pelo menos o Addon/feature de "Complex Calculation" até confirmar que a instalação está limpa e corrigida: a janela de exposição é curta e o risco de comprometimento completo do servidor é alto.
Para além de atualizar, há passos de resposta imprescindíveis: inspeccione a lista de usuários administrativos e procure contas novas ou não autorizadas (por exemplo, a referida "diksimarina"), verifique os registros de acesso e PHP em busca de entradas suspeitas em torno das datas de ataque, e escanee o sistema de arquivos em busca de web shells ou arquivos PHP adicionados recentemente. Restaure de backups verificáveis se detectar alterações irreversíveis, e mudar credenciais e chaves de API que possam ter sido expostas. Implementar ou ajustar regras do WAF para bloquear padrões de payload em campos de formulário pode atenuar a exploração adicional enquanto o adesivo é aplicado.
Este incidente vem junto a pesquisas de skimming de pagamento que mostram táticas cada vez mais engenhosas: Sansec tem documentado campanhas que abusam de serviços legítimos como Google Tag Manager e Stripe para alojar e extrair código malicioso, aproveitando que ambos os domínios são confiáveis por defeito em muitas lojas online e, portanto, difíceis de bloquear com CSP ou filtros de rede tradicionais. Nesses casos, o atacante usa o GTM para carregar um loader e armazena o skimmer em metadados de uma conta de cliente da Stripe, transformando a infraestrutura de um fornecedor de pagamentos em uma conta de cliente. canal encoberto de comando e exfiltração. Mais detalhes estão disponíveis nas análises publicadas por Sansec e outros pesquisadores: Relatório de Sansec e o seguimento da vulnerabilidade pode ser consultado na base de dados de vulnerabilidades: CVE-2026-3300 em NVD.

Para o comércio electrónico e desenvolvedores, isso implica repensar a confiança implícita em terceiros: controle estritamente quem pode editar contêineres de GTM, aplique controles de acesso multifator para contas que gerenciam etiquetas e chaves, audite os contêineres e o conteúdo de metadados em serviços externos como Stripe, e limite quais domínios e endpoints podem ser carregados em seu site através de políticas CSP mais restritivas e monitoramento de integridade de recursos. Além disso, rote e revoque chaves API e credenciais de fornecedor se detectar atividade anómala ou possível uso malicioso.
Do ponto de vista operacional, active digitalização de malware no servidor e no WordPress (plugins como as assinaturas de segurança reputadas podem ajudar a detectar shells e PHP malicioso), active o registro detalhado e a retenção de logs para possibilitar uma análise forense, e configure alertas que detectem mudanças na árvore de arquivos, novas contas com privilégios e picos em tráfego ou processos de saída para serviços invulgares. A prevenção permanente passa por minimizar a superfície de ataque: remover plugins não usados, mantenha todos os componentes atualizados e aplique o princípio de menor privilégio em papéis administrativos.
Finalmente, comunicar aos usuários afetados é fundamental se detectar exfiltração de dados ou acessos não autorizados, e coordenar com seu provedor de hospedagem e, se for caso disso, com serviços de resposta a incidentes para conter a intrusão. Para acompanhamento de indicadores e atenuações técnicas, convém consultar publicações técnicas actualizadas de fornecedores de segurança e da comunidade: Blog do Wordfence Oferece análises e regras de bloqueio aplicáveis, e os relatórios de empresas como Sansec proporcionam contexto sobre as táticas de exfiltração que convém vigiar.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...