Estamos cientes de um problema que pode afetar o serviço.

Bug bounty do Wordfence achou falha crítica em plugin com 4 milhões de instalações

Por: Eduardo Carrega
25/09/2026
13:52h
Bug bounty do Wordfence achou falha crítica em plugin com 4 milhões de instalações
Programa de bug bounty do Wordfence pagou US$ 42,5 mil em junho de 2026 após achar falha crítica no UpdraftPlus, usado em 4 milhões de sites.
RESUMIR COM:

O Programa de Recompensas por Falhas (bug bounty) do Wordfence recebeu 1.066 relatos de vulnerabilidades em junho de 2026, enviados por pesquisadores de segurança que testam plugins e temas do WordPress. Entre os problemas identificados está uma falha de bypass de autenticação no UpdraftPlus, plugin de backup e migração usado em cerca de 4 milhões de sites, considerada a mais grave do mês.

A vulnerabilidade no UpdraftPlus afeta versões até a 1.26.4 da variante gratuita e anteriores à 2.26.5 da versão premium. Segundo o Wordfence, o problema permite que um invasor não autenticado contorne o sistema de autenticação por meio do recurso UpdraftCentral udrpc. O pesquisador responsável pela descoberta recebeu US$ 5.200, a maior recompensa paga no mês.

Como funciona o programa de bug bounty do Wordfence

O Wordfence mantém uma equipe de inteligência de ameaças que analisa, classifica e processa cada submissão recebida dos pesquisadores. Quando uma falha é validada, a empresa faz a divulgação responsável ao fornecedor do plugin ou tema, muitas vezes por meio do Portal de Gestão de Vulnerabilidades do Wordfence, serviço gratuito oferecido a desenvolvedores de software para WordPress.

O Wordfence mantém uma equipe de inteligência de ameaças que analisa, classifica…

Depois da validação, o Wordfence também pode liberar regras no próprio firewall para proteger sites que usam suas versões Premium, Care ou Response em tempo real. Já os usuários da versão gratuita recebem a mesma proteção em até 30 dias, prazo padrão adotado pela empresa para disponibilizar as regras a todos.

Quais foram os números de junho de 2026?

Em junho, o programa contabilizou 306 pesquisadores ativos, alta de 4,4% em relação ao mês anterior. Do total de submissões, 185 foram consideradas dentro do escopo do programa, uma foi classificada como fora de escopo, 578 foram rejeitadas e 302 identificadas como duplicadas.

O Wordfence classificou 58 vulnerabilidades como de “alta ameaça”, categoria que reúne falhas capazes de comprometer totalmente um site, como upload arbitrário de arquivos ou execução remota de código, exploráveis por atacantes não autenticados ou com baixo nível de privilégio em softwares com pelo menos 25 instalações ativas. O número representa alta de 65,7% frente ao mês anterior.

O Wordfence classificou 58 vulnerabilidades como de "alta ameaça", categoria que reúne…

Outras 45 falhas foram enquadradas na categoria “comuns e perigosas”, que inclui vulnerabilidades de Cross-Site Scripting armazenado e injeção de SQL exploráveis por atacantes não autenticados ou de baixo privilégio, em softwares com 500 ou mais instalações ativas. Esse grupo cresceu 18,4% em relação a maio. A empresa também liberou sete novas regras de firewall no período, 16,7% a mais que no mês anterior.

Quanto o Wordfence pagou em recompensas?

O total pago em bounties no mês somou US$ 42.553, com média de US$ 230,02 por submissão validada dentro do escopo. Além da falha no UpdraftPlus, outras descobertas relevantes renderam recompensas:

  • JetFormBuilder (até a versão 3.6.2): escalonamento de privilégios não autenticado via parâmetro “_jet_engine_booking_form_id”, recompensa de US$ 2.048, plugin com 80 mil instalações;
  • Plugins diversos da Newfold: bypass de autenticação não autenticado por validação de token Bearer com segredo vazio, recompensa de US$ 1.950, em softwares com 100 mil instalações;
  • WPMU DEV Dashboard (até a versão 5.0.0): bypass de autenticação que permite instalação arbitrária de plugins e execução remota de código via HMAC forjado no endpoint “?wpmudev-hub=”, recompensa de US$ 1.122, em 128 mil instalações;
  • WPForms Pro (até a versão 1.10.1.1): escrita arbitrária de arquivos não autenticada por falha na ordem de inicialização e finalização de upload em blocos, recompensa de US$ 975, em 750 mil instalações.

Quais falhas os pesquisadores mais relataram?

O Wordfence não detalhou publicamente, no material analisado, o ranking completo dos tipos de vulnerabilidade mais submetidos no mês, mas reforça que a autenticação exigida para exploração e as condições prévias do ataque costumam definir tanto o risco quanto o valor da recompensa. Falhas exploráveis sem autenticação ou por usuários de baixo privilégio tendem a ter impacto maior, já que atingem mais sites de uma só vez.

O Wordfence não detalhou publicamente, no material analisado, o ranking completo dos…

O que muda para quem administra sites em WordPress

Para administradores de sites que usam UpdraftPlus, JetFormBuilder, plugins da Newfold, WPMU DEV Dashboard ou WPForms Pro, a recomendação é verificar se as versões instaladas já foram atualizadas para as correções indicadas pelos respectivos fornecedores. Usuários das versões pagas do Wordfence contam com proteção automática via firewall, enquanto quem usa a versão gratuita recebe a mesma cobertura em até 30 dias após a liberação da regra.

O Wordfence mantém aberto o cadastro de novos pesquisadores interessados em participar do programa de bug bounty, com pagamento de recompensas para submissões validadas dentro do escopo definido pela empresa.

Com informações de wordfence.com.

Compartilhe

Leia também

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Pesquisa com 9 milhões de prompts revela o que realmente aumenta a visibilidade em IA e derruba mitos comuns sobre ...

Checklist de SEO: veja os passos essenciais para otimizar seu site

Veja um checklist de SEO com passos técnicos e de conteúdo para melhorar a visibilidade do site no Google e ...
Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Google dificulta o rank tracking e o avanço de agentes de IA ameaça ainda mais o rastreamento de rankings nas ...

Aviso de instabilidade temporária

*COMUNICADO IMPORTANTE SOBRE CONECTIVIDADE NESTA TARDE DE 25/05/2026 ✅*
Parte da rede nacional está apresentando instabilidades de acesso.
Há equipes em várias esferas já está atuando em conjunto com o data center responsável para identificar a causa e normalizar a conectividade o mais rápido possível.
O ambiente segue sendo monitorado em tempo real e novas atualizações serão disponibilizadas conforme houver avanço na análise.
Neste momento alguns VPS, Dedicados e Hospedagens compartilhadas estão com acesso limitado.

Orçamento

Pergunte a IA sobre a Plustag IA: