Geral Notícia

Falha crítica em plugin do WordPress expõe 5 milhões de sites a um controle total por hackers, e a correção já está disponível

Uma vulnerabilidade de injeção SQL no plugin All-in-One WP Migration and Backup permitia que invasores assumissem o controle completo de sites WordPress; a atualização que corrige o problema já foi lançada.

Ilustração editorial escura de uma caixa de backup digital azul brilhante rachada, com uma chave translúcida escapando dela, ao lado da palavra WORDPRESS em letras brancas
Ilustração editorial escura de uma caixa de backup digital azul brilhante rachada, com uma chave translúcida escapando dela, ao lado da palavra WORDPRESS em letras brancas

Um em cada dois sites da internet, aproximadamente, roda em WordPress, do blog pessoal de um amigo à loja virtual de um pequeno negócio. E foi justamente numa das ferramentas mais usadas por quem administra esses sites que pesquisadores encontraram uma falha grave: o plugin All-in-One WP Migration and Backup, instalado em mais de 5 milhões de sites, tinha uma brecha capaz de dar a um invasor o controle completo sobre a página, sem precisar de senha nenhuma. Segundo o site BleepingComputer, a vulnerabilidade já foi corrigida, mas quem administra um site com esse plugin precisa atualizar agora.

O plugin serve para uma tarefa banal: fazer backup do site inteiro e restaurá-lo depois, seja para migrar de servidor ou recuperar de um problema. É justamente na hora de restaurar um backup que mora o problema, batizado tecnicamente de CVE-2026-19949. Um invasor plantava um comentário malicioso usando o recurso de trackback do WordPress, um mecanismo antigo que avisa automaticamente quando um site menciona outro. Como esse dado malicioso ficava guardado no banco de dados esperando ser processado, o ataque só disparava depois, no momento em que o administrador do site rodava uma restauração de backup, sem imaginar que aquela ação corriqueira ia acionar um código escondido.

O golpe é engenhoso porque explora justamente o processo de restauração para escapar dos filtros normais de segurança. O código injetado conseguia expor a chave secreta de importação do plugin, publicando-a de forma visível em um comentário público do site. Com essa chave em mãos, o invasor podia importar um arquivo de backup falso, disfarçado de arquivo legítimo do plugin, que na prática era um pacote com código malicioso pronto para rodar no servidor. A partir daí, o controle do site deixa de ser do dono e passa a ser de quem plantou o ataque, o tipo de brecha que recebeu nota 8,8 de 10 na escala de gravidade usada pela indústria de segurança.

A falha foi relatada à empresa de segurança Wordfence em 14 de agosto por um pesquisador independente, e a ServMask, fabricante do plugin, lançou a correção seis dias depois, na versão 7.110. O intervalo relativamente curto entre o aviso e o conserto é uma boa notícia, mas só protege quem efetivamente atualiza, e a experiência mostra que boa parte dos milhões de sites afetados provavelmente vai levar meses, ou nunca vai atualizar o plugin.

Se você administra um site em WordPress ou conhece alguém que administra, um negócio de família, um blog, um portfólio, vale conferir agora se o All-in-One WP Migration and Backup está na versão 7.110 ou mais recente. É uma checagem de dois minutos contra o risco de perder o controle total de um site para um estranho.

Fonte: BleepingComputer

Perguntas frequentes

Meu site precisa ter sido invadido para eu estar em risco?

Não. A falha existe em qualquer instalação do plugin em versões anteriores à 7.110, mesmo que nenhum ataque tenha sido detectado ainda. Atualizar é a única forma de fechar a brecha.

Como sei se meu site usa esse plugin?

Basta checar a lista de plugins ativos no painel administrativo do WordPress. Se o All-in-One WP Migration and Backup aparecer com versão anterior a 7.110, é hora de atualizar.

Publicado em 3 de setembro de 2026
GR
Gabriel Rojas
Editor-chefe · Jornalista (MTb) · 10+ anos cobrindo tecnologia

Jornalista de tecnologia há mais de 10 anos, cobriu de startups a grandes lançamentos do Vale do Silício. No ZUTI, lidera a cobertura de IA e espaço.

Ver todos os artigos →

Conteúdo produzido pela redação do ZUTI, com apoio de IA e revisão editorial humana. Saiba mais nos nossos princípios editoriais.

Fique por dentro do futuro.

Receba diariamente as principais notícias, análises e guias de tecnologia e IA — direto no seu e-mail.