Estamos cientes de um problema que pode afetar o serviço.

Ataque à cadeia de suprimentos compromete Smart Slider 3 Pro com backdoor completo

Por: Eduardo Carrega
04/09/2026
19:12h
Ataque à cadeia de suprimentos compromete Smart Slider 3 Pro com backdoor completo
Entenda como um ataque à cadeia de suprimentos comprometeu o plugin Smart Slider 3 Pro do WordPress, instalando um backdoor completo em sites afetados.
RESUMIR COM:

Uma invasão à infraestrutura de atualizações do plugin Smart Slider 3 Pro, para WordPress, expôs milhares de sites a um kit de acesso remoto malicioso. Segundo análise técnica da Patchstack, agentes não autorizados conseguiram acesso ao sistema de distribuição da Nextend, desenvolvedora do plugin, e publicaram uma versão da ferramenta — a 3.5.1.35 — inteiramente adulterada com código malicioso.

Qualquer site que tenha atualizado o plugin entre o lançamento da versão comprometida, em 7 de abril de 2026, e sua remoção cerca de seis horas depois, recebeu integralmente esse pacote malicioso. A recomendação da própria Nextend e da Patchstack é que todos os usuários confirmem estar operando, no mínimo, com a versão 3.5.1.36, considerada segura.

Sobre o plugin afetado

Sobre o plugin afetado

O Smart Slider 3 é um dos plugins de slider mais populares do ecossistema WordPress, desenvolvido pela empresa Nextend e com mais de 800 mil instalações ativas somando as versões gratuita e paga. A ferramenta oferece um editor visual do tipo arrastar e soltar para criação de sliders de imagens, vídeos e posts, além de integração com page builders como Elementor, Divi e Beaver Builder.

Por ser amplamente utilizado por agências, freelancers e proprietários de sites, o plugin representa um alvo de alto valor para ataques que exploram a cadeia de distribuição de software — prática conhecida como supply chain attack.

Como o ataque ocorreu

Como o ataque ocorreu

A Nextend confirmou que terceiros não autorizados violaram sua infraestrutura de atualizações e modificaram o código da versão 3.5.1.35 do Smart Slider 3 Pro, que era a mais recente disponível no momento. Trata-se de um comprometimento de cadeia de suprimentos: o invasor inseriu código próprio dentro do plugin legítimo e o distribuiu pelo canal oficial de atualizações, fazendo com que qualquer site que executasse a atualização — manual ou automaticamente — instalasse o backdoor confiando na origem oficial do arquivo.

De acordo com a empresa, a versão infectada ficou disponível no servidor de atualizações por aproximadamente seis horas antes de ser identificada e retirada do ar. Uma versão limpa, a 3.5.1.36, já foi disponibilizada, e a Nextend publicou alertas de segurança tanto para a edição WordPress quanto para a edição Joomla do plugin.

O problema atinge exclusivamente a versão Pro do Smart Slider 3 — a versão gratuita, distribuída pelo repositório oficial do WordPress.org, não foi afetada. Sites que instalaram a versão 3.5.1.35 em qualquer momento, mesmo que por curto período, devem ser tratados como totalmente comprometidos, sendo recomendada limpeza completa o quanto antes, conforme orientação técnica publicada pela própria desenvolvedora.

Como funciona o malware

Como funciona o malware

A Patchstack teve acesso ao arquivo principal do plugin infectado para análise. A investigação identificou uma grande quantidade de código malicioso inserido no arquivo PHP principal do plugin, enquanto o cabeçalho original e a lógica de inicialização — checagens de versão de PHP e WordPress, além da chamada require_once do arquivo plugin.php — foram mantidos intactos, permitindo que o plugin continuasse funcionando normalmente e sem levantar suspeitas.

Entre essas duas seções legítimas, os invasores removeram o filtro original pre_http_request, responsável pelo download de assets, e no lugar dele inseriram um backdoor estruturado em múltiplas camadas. O resultado é um arquivo que aparenta funcionar normalmente enquanto concede, de forma silenciosa, acesso remoto total ao servidor.

O malware atua em diferentes estágios, todos voltados a garantir acesso persistente, profundo e redundante ao ambiente comprometido.

Execução remota de comandos via cabeçalhos HTTP

Execução remota de comandos via cabeçalhos HTTP

O primeiro bloco de código malicioso funciona fora de qualquer hook do WordPress e é executado a cada carregamento de página, inclusive no frontend público do site. Ele verifica a presença de um cabeçalho HTTP customizado, X-Cache-Status, com o valor fixo nw9xQmK4. Quando esse cabeçalho é identificado, o código automaticamente:

  • Limpa qualquer buffer de saída e suprime toda a exibição de erros
  • Lê um segundo cabeçalho, X-Cache-Key, decodifica seu valor em base64 e o envia diretamente para a função shell_exec()
  • Retorna o resultado do comando executado e encerra a execução

Esse mecanismo concede ao invasor um shell remoto sem necessidade de autenticação. A análise da Patchstack aponta que o uso de nomes de cabeçalhos genéricos, associados a termos de cache, é uma técnica deliberada de evasão, criada para confundir esse tráfego malicioso com tráfego legítimo de CDNs ou proxies reversos.

Backdoor autenticado com dois modos de execução

O corpo principal do backdoor registra uma ação vinculada ao hook init do WordPress, protegida por uma chave secreta armazenada na opção _wpc_ak. Quando uma requisição inclui o parâmetro GET _chk correspondente a essa chave, o backdoor é ativado.

A partir daí, o código opera em dois modos distintos, definidos pelo parâmetro GET “m”:

  • Modo PHP (m=php): decodifica em base64 o parâmetro POST “d” e o executa diretamente via eval(), permitindo rodar código PHP arbitrário e obter controle total sobre a aplicação WordPress, o banco de dados e o sistema de arquivos.
  • Modo shell (padrão): decodifica o mesmo parâmetro e tenta executá-lo como comando do sistema operacional, testando sequencialmente seis funções distintas — shell_exec, exec, system, passthru, proc_open e popen — e utilizando a primeira que estiver disponível e não bloqueada pela configuração disable_functions. Essa cadeia de alternativas garante a execução do comando mesmo em servidores com configurações de segurança mais rígidas.

A combinação dessas camadas evidencia um ataque cuidadosamente planejado, com múltiplos pontos de acesso redundantes, projetado para manter controle sobre os sites comprometidos mesmo após tentativas parciais de remoção. Administradores que utilizam o Smart Slider 3 Pro devem verificar imediatamente a versão instalada e seguir as orientações de limpeza divulgadas pela Nextend caso identifiquem a versão vulnerável em seus ambientes.

Compartilhe

Leia também

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Pesquisa com 9 milhões de prompts revela o que realmente aumenta a visibilidade em IA e derruba mitos comuns sobre ...

Checklist de SEO: veja os passos essenciais para otimizar seu site

Veja um checklist de SEO com passos técnicos e de conteúdo para melhorar a visibilidade do site no Google e ...
Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Google dificulta o rank tracking e o avanço de agentes de IA ameaça ainda mais o rastreamento de rankings nas ...

Aviso de instabilidade temporária

*COMUNICADO IMPORTANTE SOBRE CONECTIVIDADE NESTA TARDE DE 25/05/2026 ✅*
Parte da rede nacional está apresentando instabilidades de acesso.
Há equipes em várias esferas já está atuando em conjunto com o data center responsável para identificar a causa e normalizar a conectividade o mais rápido possível.
O ambiente segue sendo monitorado em tempo real e novas atualizações serão disponibilizadas conforme houver avanço na análise.
Neste momento alguns VPS, Dedicados e Hospedagens compartilhadas estão com acesso limitado.

Orçamento

Pergunte a IA sobre a Plustag IA: