Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-1357 — CVE-2026-1357 | Kitploit
Ferramentas/GitHubGitHub/0xblackash/cve-2026-1357
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebSegurança WebTestes de Penetração
GitHub0xblackash/cve-2026-1357

CVE-2026-1357

CVE-2026-1357

Ver Repositório
há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

wordpress-plugin-hackade-1-1024x538

CVE-2026-1357 -- WPvivid RCE

Execução Remota de Código (RCE) Não Autenticada no WPvivid Backup & Migration

CVSS 9.8 WordPress Plugin 800%2C000-brightgreen?style=for-the-badge" alt="Installs">

Falha crítica que afeta mais de 800.000–900.000+ sites WordPress
Upload não autenticado de PHP arbitrário → comprometimento total do servidor


🌩️ Visão Geral

CVE-2026-1357 (CVSS 9.8 – Crítica) afeta o plugin Migration, Backup, Staging – WPvivid Backup & Migration (≤ 0.9.123).

  • Plugin → WPvivid Backup & Migration
  • Versões Afetadas → ≤ 0.9.123
  • Versão Corrigida → 0.9.124 (lançada em ~28 de janeiro de 2026)
  • Vetor de Ataque → Rede
  • Complexidade → Baixa
  • Privilégios Necessários → Nenhum
  • Interação do Usuário → Nenhuma
  • Impacto → Execução Remota de Código (Alto impacto em Confidencialidade, Integridade e Disponibilidade)

A vulnerabilidade existe no recurso opcional "receber backup de outro site" do plugin (via ). Quando habilitado, um atacante não autenticado pode enviar arquivos arbitrários — mais perigosamente webshells em PHP — para locais acessíveis pela web, como .

Baixar ferramenta
wpvivid_action=send_to_site
/wp-content/uploads/

🛠️ Causa Raiz (Vulnerabilidades Encadeadas)

#Tipo de ProblemaComponenteDescrição
1Falha Criptográfica Open (Fail-Open)class-wpvivid-crypt.phpA falha de openssl_private_decrypt() retorna false → o AES do phpseclib a trata como chave toda em bytes nulos (previsível 16×0x00)
2Path Traversal / Sem Sanitizaçãoclass-wpvivid-send-to-site.phpO nome do arquivo do payload descriptografado é usado sem sanitização → ../ faz a travessia escapar do diretório de backup para a raiz web
wpvivid1
wpvivid2
wpvivid3
wpvivid4
wpvivid5
wpvivid6
wpvivid7

→ O atacante cria um payload criptografado com chave nula → burla a "autenticação" → grava um arquivo .php em qualquer local gravável.

🔥 Impacto

  • Execução remota de código não autenticada como o usuário do servidor web (normalmente www-data)
  • Comprometimento total do site: backdoors, exfiltração de dados, ransomware, desfiguração
  • PoCs públicos surgiram pouco após a divulgação (fev. 2026)
  • Alto risco no mundo real devido à facilidade de exploração e à grande base de instalações

Nota: A exploração exige que o recurso "receber backup" esteja habilitado (não é o padrão) e um token de API válido/não expirado (vida útil máxima de 24 horas).

📅 Linha do Tempo

DataEvento
12 de jan. de 2026Reportado à Wordfence por Lucas Montes (NiRoX)
28 de jan. de 2026O fornecedor lança a versão corrigida 0.9.124
11 de fev. de 2026CVE publicado oficialmente (NVD)
Fev. de 2026PoCs públicos e scripts de exploração surgem (GitHub, blogs)
Mar. de 2026Template Nuclei adicionado ao repositório oficial (v10.4.0); pontuação EPSS alta

🛡️ Mitigação e Endurecimento

Ação Imediata
Atualize para WPvivid Backup & Migration ≥ 0.9.124 (correções: tratamento adequado de falha de descriptografia, sanitização de nomes de arquivo, restrições de tipo de arquivo).

Soluções Temporárias (se a atualização for adiada):

  • Desative "Receber backup de outro site" nas configurações do plugin
  • Desative / exclua o plugin se não for necessário
  • Bloqueie POSTs em /wp-admin/admin-ajax.php com action=wpvivid_send_to_site (via WAF / .htaccess)

Verificações Pós-Incidente

  • Procure em /wp-content/uploads/ (e outros diretórios graváveis) por arquivos .php suspeitos
  • Revise os logs de acesso em busca de POSTs anômalos para admin-ajax.php
  • Verifique a existência de webshells, altere as credenciais e restaure a partir de um backup limpo se houver comprometimento

Boas Práticas Gerais

  • Mantenha o núcleo do WordPress, temas e plugins atualizados
  • Use plugins de segurança (Wordfence, Sucuri, etc.)
  • Limite as permissões de arquivos; desative o XML-RPC se não for usado

🔗 Referências

  • Entrada Oficial no NVD

  • Aviso da Wordfence (divulgação detalhada)

  • Página do Plugin

  • Template Nuclei: Oficial em projectdiscovery/nuclei-templates (adicionado na v10.4.0)


Corrija cedo • Corrija com frequência • Permaneça seguro
Stay Secure