Terça, 15 de Setembro de 2026
19°C 39°C
Santana do Piauí, PI
Publicidade

Falha em plugin do WordPress expõe 400 mil sites

Vulnerabilidade em plugin de acessibilidade permite acesso não autorizado a dados e pode afetar centenas de milhares de páginas na internet.

Por: Redação Fonte: Agência Dino
19/03/2026 às 10h13
Falha em plugin do WordPress expõe 400 mil sites
Freepik

Uma falha de segurança em um plugin do WordPress pode ter exposto cerca de 400 mil sites a possíveis ataques cibernéticos. Segundo o site TecMundo, a vulnerabilidade foi identificada no plugin Ally, ferramenta usada para melhorar a acessibilidade de páginas na web.

Continua após a publicidade

A brecha permite que invasores acessem o banco de dados de um site sem necessidade de autenticação ou permissões especiais. Com isso, criminosos podem obter informações sensíveis armazenadas na plataforma, incluindo hashes de senhas e dados de usuários.

Falha foi identificada por pesquisador de segurança

O problema foi descoberto em 4 de fevereiro de 2026 pelo engenheiro de segurança ofensiva Drew Webber, da empresa Acquia. A vulnerabilidade recebeu o código CVE-2026-2413 e foi classificada com pontuação 7,5 no sistema de avaliação CVSS, que mede a gravidade de falhas de segurança.

O plugin Ally, anteriormente chamado One Click Accessibility, é utilizado para ajudar desenvolvedores a tornar seus sites mais acessíveis. A ferramenta inclui um scanner de acessibilidade com recomendações baseadas em inteligência artificial (IA), além de um widget para visitantes e um gerador automático de declarações de acessibilidade.

Continua após a publicidade

De acordo com as informações divulgadas, o plugin está ativo em mais de 400 mil sites, o que amplia o alcance potencial da vulnerabilidade.

Como a vulnerabilidade pode ser explorada

A falha ocorre na forma como o plugin constrói consultas ao banco de dados do site. Uma função responsável por recuperar dados utiliza a URL da página para montar uma consulta SQL, mas não faz a validação adequada do conteúdo recebido.

Embora o plugin utilize uma função para validar o formato da URL, o método não foi projetado para proteger consultas de banco de dados. Isso permite que caracteres usados em ataques de injeção SQL passem pela filtragem e sejam executados no sistema.

Com essa brecha, um invasor pode usar uma técnica conhecida como "injeção SQL cega baseada em tempo". Nesse método, comandos enviados ao servidor fazem o sistema responder mais lentamente quando determinadas condições são verdadeiras. Ao repetir esse processo várias vezes, o atacante consegue extrair informações do banco de dados gradualmente.

Correção já foi disponibilizada

Após a descoberta, a falha foi reportada por meio do programa de recompensas por bugs da empresa de segurança Wordfence. O pesquisador responsável recebeu US$ 800 pela identificação do problema.

A Wordfence notificou a desenvolvedora do plugin, a Elementor, em 13 de fevereiro de 2026. A empresa confirmou a vulnerabilidade dois dias depois e liberou uma atualização com correção em 23 de fevereiro.

A versão segura do plugin é a 4.1.0. Usuários que utilizam versões até a 4.0.3 permanecem vulneráveis e são orientados a atualizar a ferramenta o mais rápido possível para reduzir os riscos de exploração da falha.

* O conteúdo de cada comentário é de responsabilidade de quem realizá-lo. Nos reservamos ao direito de reprovar ou eliminar comentários em desacordo com o propósito do site ou que contenham palavras ofensivas.
500 caracteres restantes.
Comentar
Mostrar mais comentários
Divulgação BeeFood
Tecnologia Há 3 semanas

BeeFood leva soluções de gestão ao Sergipe Food Delivery

Durante a segunda edição do evento, realizada em Aracaju, a foodtech apresentou recursos para centralizar pedidos vindos de diferentes canais e aplicar inteligência artificial ao acompanhamento de avaliações. A empresa também detalhou os próximos ...

Imagem do Magnific
Tecnologia Há 3 semanas

Fim da escala 6x1 impulsiona uso de IA nas vendas

Enquanto o Congresso analisa a redução da jornada de trabalho, a Skill-Hub avalia como agentes de inteligência artificial ampliam a capacidade comercial das empresas ao operar fora do expediente, período em que parte relevante das decisões de comp...

Fonte: Idealtrack
Tecnologia Há 3 semanas

Grupo de R$ 400 mi aposta em plataforma de IA

Um dos maiores ecossistemas empresariais do país, com faturamento anual superior a R$ 400 milhões, entra na nova fronteira do marketing digital com o lançamento da IdealTrack, plataforma pioneira de AI Visibility e GEO desenvolvida para monitorar ...

Foto: TOTVS (CONARH 2026)
Tecnologia Há 3 semanas

TOTVS lança Superapp Meu RH e copiloto de IA para o setor

Novidades apresentadas no CONARH 2026 unificam a jornada do colaborador em um ecossistema único e introduzem o copiloto de IA capaz de executar tarefas complexas em formato conversacional

Tecnologia Há 3 semanas

BMW i Ventures, Bosch Ventures, Hitachi Ventures e Yamaha Motor Ventures Lideram Investimento Estratégico na Nauta, o cérebro operacional que impulsiona agentes de IA autônomos do comércio global

Uma nova rodada de financiamento estratégico dos braços de investimento de risco de líderes industriais globais. além da participação de investidores existentes, valida a abordagem da Nauta que prioriza os dados para soluções de IA na cadeia de su...

Santana do Piauí, PI
20°
Parcialmente nublado
Mín. 19° Máx. 39°
19° Sensação
1.44 km/h Vento
38% Umidade
0% (0mm) Chance chuva
05h39 Nascer do sol
17h43 Pôr do sol
Quarta
41° 21°
Quinta
41° 22°
Sexta
37° 24°
Sábado
36° 21°
Domingo
37° 22°
Publicidade
Publicidade
Publicidade
Economia
Dólar
R$ 5,14 -0,07%
Euro
R$ 5,94 -0,02%
Peso Argentino
R$ 0,00 +0,00%
Bitcoin
R$ 422,040,47 -1,91%
Ibovespa
185,500,88 pts -0.91%
Publicidade
Publicidade
Anúncio
Enquete
...
...
Publicidade