
Campanha de exploração em larga escala contra dispositivos CMS relatada em julho de 2026
Pacote de templates Nuclei defensivos para a campanha de exploração de CMS em larga escala reportada pelo Australian Cyber Security Centre da ASD em 9 de julho de 2026.
Este alerta é relevante para todos os proprietários e gestores de websites na Austrália e é destinado a um público técnico.
O ACSC da ASD reportou uma campanha de exploração em larga escala que visa vulnerabilidades em sistemas de gestão de conteúdo em todo o mundo, inclusive na Austrália, com muitas pequenas e médias empresas australianas impactadas.
Atores cibernéticos maliciosos estão ativamente varrendo websites em busca de oportunidades para implantar webshells, aproveitando vulnerabilidades em software CMS e plugins. As classes de vulnerabilidades exploradas permitem principalmente upload de arquivos não autenticado, execução remota de código, server-side request forgery (SSRF) ou desserialização.
Uma vez implantados, os webshells podem permitir acesso e controle remotos dos servidores web visados. Servidores comprometidos podem ser usados para desfiguração (defacement) ou interrupção de websites, captura de credenciais e dados, entrega de malware a usuários legítimos de websites ou como um caminho para um comprometimento mais amplo da rede.
Este repositório inclui 16 templates de CVE e 2 templates de detecção apenas de produto para o conjunto da campanha.
pay-uz-detect.yaml e maxsite-cms-detect.yaml confirmam apenas a presença do produto. Eles não confirmam versão vulnerável ou explorabilidade.
Quando disponíveis, verificações passivas derivadas do Wordfence, de topscoder/nuclei-wordfence-cve, foram preferidas em vez de verificações POST ativas. Os templates restantes baseados em POST são limitados a casos em que nenhuma substituição passiva foi adicionada aqui.
Instale ou atualize o Nuclei:
go install github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
nuclei -update
Clone este repositório:
git clone https://github.com/rxerium/cms-exploitation-campaign.git
cd cms-exploitation-campaign
Crie uma lista de alvos com uma URL por linha:
cat > targets.txt <<'EOF'
https://example.com
https://cms.example.org
EOF
Execute todos os templates:
nuclei -l targets.txt -t . -o cms-campaign-results.txt
Execute com limites de taxa conservadores:
nuclei -l targets.txt -t . -rl 5 -c 2 -retries 1 -timeout 10 -o cms-campaign-results.txt
Execute um único template de CVE:
nuclei -l targets.txt -t CVE-2024-9234.yaml -o CVE-2024-9234-results.txt
Execute um template de detecção apenas de produto:
nuclei -l targets.txt -t pay-uz-detect.yaml -o pay-uz-detect-results.txt
O ACSC da ASD recomenda que os proprietários de websites confirmem se os servidores foram impactados e tomem as devidas medidas de remediação:
Proteções adicionais incluem manter o software CMS e os plugins atualizados, aplicar patches de segurança automaticamente onde for aceitável, desativar plugins com vulnerabilidades ativamente exploradas até que sejam corrigidos, usar serviços em nuvem onde os provedores corrigem vulnerabilidades rapidamente, monitorar ou bloquear a criação de arquivos em diretórios web, restringir o acesso a arquivos e caminhos, monitorar processos filhos inesperados do servidor web, aplicar controle de aplicativos e limitar a comunicação de rede desnecessária entre websites voltados para a internet e dispositivos corporativos.
Se um provedor de serviços mantém o seu website, aponte-o para o aviso. Organizações que foram impactadas, suspeitam de impacto ou precisam de aconselhamento e assistência podem notificar o ACSC da ASD por meio de https://www.cyber.gov.au/report.
Os templates foram coletados de ou derivados de:
nuclei-templates: https://github.com/projectdiscovery/nuclei-templatesnuclei-wordfence-cve: https://github.com/topscoder/nuclei-wordfence-cveUse apenas em ativos que você possui ou está autorizado a avaliar. Valide os achados manualmente antes de tratar um host como vulnerável.
| Software / plugin | CVE | Template | Tipo de detecção |
|---|
| Simple File List (WordPress) | CVE-2025-34085 | CVE-2025-34085.yaml | Template de CVE |
| Simple File List (WordPress) | CVE-2020-36847 | CVE-2020-36847.yaml | Template de CVE |
| WavePlayer (WordPress) | CVE-2025-12057 | CVE-2025-12057.yaml | Template de CVE |
| BerqWP (WordPress) | CVE-2025-7443 | CVE-2025-7443.yaml | Template de CVE |
| WPBookit (WordPress) | CVE-2025-7852 | CVE-2025-7852.yaml | Template de CVE |
| Ninja Forms (WordPress) | CVE-2026-0740 | CVE-2026-0740.yaml | Template de CVE |
| ThemeREX Addons (WordPress) | CVE-2026-1969 | CVE-2026-1969.yaml | Template de CVE |
| Breeze Cache (WordPress) | CVE-2026-3844 | CVE-2026-3844.yaml | Template de CVE |
| pay-uz (WordPress) | CVE-2026-31843 | pay-uz-detect.yaml | Apenas detecção de produto |
| ACF Extended (WordPress) | CVE-2025-13486 | CVE-2025-13486.yaml | Template de CVE |
| Sneeit Framework | CVE-2025-6389 | CVE-2025-6389.yaml | Template de CVE |
| WPvivid Backup (WordPress) | CVE-2026-1357 | CVE-2026-1357.yaml | Template de CVE |
| Gravity Forms (WordPress) | CVE-2025-12352 | CVE-2025-12352.yaml | Template de CVE |
| GutenKit/Hunk Companion (WordPress) | Provável CVE-2024-9234 | CVE-2024-9234.yaml | Template de CVE |
| Craft CMS | CVE-2025-32432 | CVE-2025-32432.yaml | Template de CVE |
| MaxSite CMS | CVE-2026-3395 | maxsite-cms-detect.yaml | Apenas detecção de produto |
| MetInfo CMS | CVE-2026-29014 | CVE-2026-29014.yaml | Template de CVE |
| Joomla JCE | CVE-2026-48907 | CVE-2026-48907.yaml | Template de CVE |