
CVE-2026-1357
800%2C000-brightgreen?style=for-the-badge" alt="Installs">
Falha crítica que afeta mais de 800.000–900.000+ sites WordPress
Upload não autenticado de PHP arbitrário → comprometimento total do servidor
CVE-2026-1357 (CVSS 9.8 – Crítica) afeta o plugin Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).
A vulnerabilidade existe no recurso opcional "receber backup de outro site" do plugin (via ). Quando habilitado, um atacante não autenticado pode enviar arquivos arbitrários — mais perigosamente webshells em PHP — para locais acessíveis pela web, como .
wpvivid_action=send_to_site/wp-content/uploads/| # | Tipo de Problema | Componente | Descrição |
|---|---|---|---|
| 1 | Falha Criptográfica Open (Fail-Open) | class-wpvivid-crypt.php | A falha de openssl_private_decrypt() retorna false → o AES do phpseclib a trata como chave toda em bytes nulos (previsível 16×0x00) |
| 2 | Path Traversal / Sem Sanitização | class-wpvivid-send-to-site.php | O nome do arquivo do payload descriptografado é usado sem sanitização → ../ faz a travessia escapar do diretório de backup para a raiz web |







→ O atacante cria um payload criptografado com chave nula → burla a "autenticação" → grava um arquivo .php em qualquer local gravável.
www-data)Nota: A exploração exige que o recurso "receber backup" esteja habilitado (não é o padrão) e um token de API válido/não expirado (vida útil máxima de 24 horas).
| Data | Evento |
|---|---|
| 12 de jan. de 2026 | Reportado à Wordfence por Lucas Montes (NiRoX) |
| 28 de jan. de 2026 | O fornecedor lança a versão corrigida 0.9.124 |
| 11 de fev. de 2026 | CVE publicado oficialmente (NVD) |
| Fev. de 2026 | PoCs públicos e scripts de exploração surgem (GitHub, blogs) |
| Mar. de 2026 | Template Nuclei adicionado ao repositório oficial (v10.4.0); pontuação EPSS alta |
Ação Imediata
Atualize para WPvivid Backup & Migration ≥ 0.9.124 (correções: tratamento adequado de falha de descriptografia, sanitização de nomes de arquivo, restrições de tipo de arquivo).
Soluções Temporárias (se a atualização for adiada):
/wp-admin/admin-ajax.php com action=wpvivid_send_to_site (via WAF / .htaccess)Verificações Pós-Incidente
/wp-content/uploads/ (e outros diretórios graváveis) por arquivos .php suspeitosadmin-ajax.phpBoas Práticas Gerais
Aviso da Wordfence (divulgação detalhada)
Template Nuclei: Oficial em projectdiscovery/nuclei-templates (adicionado na v10.4.0)
Corrija cedo • Corrija com frequência • Permaneça seguro