O Programa de Recompensas por Falhas (bug bounty) do Wordfence recebeu 1.066 relatos de vulnerabilidades em junho de 2026, enviados por pesquisadores de segurança que testam plugins e temas do WordPress. Entre os problemas identificados está uma falha de bypass de autenticação no UpdraftPlus, plugin de backup e migração usado em cerca de 4 milhões de sites, considerada a mais grave do mês.
A vulnerabilidade no UpdraftPlus afeta versões até a 1.26.4 da variante gratuita e anteriores à 2.26.5 da versão premium. Segundo o Wordfence, o problema permite que um invasor não autenticado contorne o sistema de autenticação por meio do recurso UpdraftCentral udrpc. O pesquisador responsável pela descoberta recebeu US$ 5.200, a maior recompensa paga no mês.
Como funciona o programa de bug bounty do Wordfence
O Wordfence mantém uma equipe de inteligência de ameaças que analisa, classifica e processa cada submissão recebida dos pesquisadores. Quando uma falha é validada, a empresa faz a divulgação responsável ao fornecedor do plugin ou tema, muitas vezes por meio do Portal de Gestão de Vulnerabilidades do Wordfence, serviço gratuito oferecido a desenvolvedores de software para WordPress.

Depois da validação, o Wordfence também pode liberar regras no próprio firewall para proteger sites que usam suas versões Premium, Care ou Response em tempo real. Já os usuários da versão gratuita recebem a mesma proteção em até 30 dias, prazo padrão adotado pela empresa para disponibilizar as regras a todos.
Quais foram os números de junho de 2026?
Em junho, o programa contabilizou 306 pesquisadores ativos, alta de 4,4% em relação ao mês anterior. Do total de submissões, 185 foram consideradas dentro do escopo do programa, uma foi classificada como fora de escopo, 578 foram rejeitadas e 302 identificadas como duplicadas.
O Wordfence classificou 58 vulnerabilidades como de “alta ameaça”, categoria que reúne falhas capazes de comprometer totalmente um site, como upload arbitrário de arquivos ou execução remota de código, exploráveis por atacantes não autenticados ou com baixo nível de privilégio em softwares com pelo menos 25 instalações ativas. O número representa alta de 65,7% frente ao mês anterior.

Outras 45 falhas foram enquadradas na categoria “comuns e perigosas”, que inclui vulnerabilidades de Cross-Site Scripting armazenado e injeção de SQL exploráveis por atacantes não autenticados ou de baixo privilégio, em softwares com 500 ou mais instalações ativas. Esse grupo cresceu 18,4% em relação a maio. A empresa também liberou sete novas regras de firewall no período, 16,7% a mais que no mês anterior.
Quanto o Wordfence pagou em recompensas?
O total pago em bounties no mês somou US$ 42.553, com média de US$ 230,02 por submissão validada dentro do escopo. Além da falha no UpdraftPlus, outras descobertas relevantes renderam recompensas:
- JetFormBuilder (até a versão 3.6.2): escalonamento de privilégios não autenticado via parâmetro “_jet_engine_booking_form_id”, recompensa de US$ 2.048, plugin com 80 mil instalações;
- Plugins diversos da Newfold: bypass de autenticação não autenticado por validação de token Bearer com segredo vazio, recompensa de US$ 1.950, em softwares com 100 mil instalações;
- WPMU DEV Dashboard (até a versão 5.0.0): bypass de autenticação que permite instalação arbitrária de plugins e execução remota de código via HMAC forjado no endpoint “?wpmudev-hub=”, recompensa de US$ 1.122, em 128 mil instalações;
- WPForms Pro (até a versão 1.10.1.1): escrita arbitrária de arquivos não autenticada por falha na ordem de inicialização e finalização de upload em blocos, recompensa de US$ 975, em 750 mil instalações.
Quais falhas os pesquisadores mais relataram?
O Wordfence não detalhou publicamente, no material analisado, o ranking completo dos tipos de vulnerabilidade mais submetidos no mês, mas reforça que a autenticação exigida para exploração e as condições prévias do ataque costumam definir tanto o risco quanto o valor da recompensa. Falhas exploráveis sem autenticação ou por usuários de baixo privilégio tendem a ter impacto maior, já que atingem mais sites de uma só vez.

O que muda para quem administra sites em WordPress
Para administradores de sites que usam UpdraftPlus, JetFormBuilder, plugins da Newfold, WPMU DEV Dashboard ou WPForms Pro, a recomendação é verificar se as versões instaladas já foram atualizadas para as correções indicadas pelos respectivos fornecedores. Usuários das versões pagas do Wordfence contam com proteção automática via firewall, enquanto quem usa a versão gratuita recebe a mesma cobertura em até 30 dias após a liberação da regra.
O Wordfence mantém aberto o cadastro de novos pesquisadores interessados em participar do programa de bug bounty, com pagamento de recompensas para submissões validadas dentro do escopo definido pela empresa.
Com informações de wordfence.com.