Pesquisadores da Wordfence identificaram uma vulnerabilidade crítica de bypass de autenticação no plugin WPMU DEV Dashboard, ferramenta para WordPress com cerca de 350 mil instalações ativas. A falha foi descoberta em 19 de agosto de 2026 durante uma investigação interna conduzida com o auxílio do sistema Wordfence Argus, dedicado à detecção de brechas em plugins e temas do WordPress.
De acordo com a análise técnica, a brecha permite que invasores não autenticados obtenham acesso de administrador em sites que tenham o recurso Hub Single Sign-On (SSO) habilitado. Na prática, isso significa que um atacante sem qualquer credencial poderia assumir o controle total de um site vulnerável e, caso o painel de edição de plugins ou temas do WordPress esteja acessível ao administrador, executar código remotamente no servidor.
Como a vulnerabilidade foi identificada

O WPMU DEV Dashboard conecta sites WordPress aos serviços da WPMU DEV e disponibiliza um fluxo de login via Hub SSO, que permite que um usuário autorizado do Hub acesse diretamente um site conectado. Esse processo é dividido em duas etapas, implementadas como ações AJAX chamadas wdpsso_step1 e wdpsso_step2.
Ambas as ações estão incluídas na lista de funções acessíveis sem autenticação prévia (nopriv_actions) da classe WPMUDEV_Dashboard_Ajax — algo necessário para viabilizar o fluxo de login, já que o visitante ainda não está autenticado no WordPress no início da troca de dados. No entanto, essa exposição exige que cada etapa consiga distinguir de forma criptograficamente segura as mensagens legítimas enviadas pelo Hub daquelas que poderiam ser manipuladas por um visitante anônimo.
O problema identificado pelos pesquisadores está justamente na inconsistência entre as duas etapas. Na primeira, a função gera um token e um valor de estado, e constrói uma assinatura HMAC-SHA256 concatenando o token, o estado com hash, o valor de redirecionamento e o domínio do site — tudo sem separadores entre os campos. Essa assinatura, junto com os demais parâmetros, é devolvida ao usuário e enviada como parte do redirecionamento ao endpoint de SSO da WPMU DEV.
Já na segunda etapa, a função responsável por validar a assinatura recebida do Hub constrói a mensagem esperada usando um conjunto diferente de campos: apenas o token, o estado e o redirecionamento, novamente sem separadores — mas sem incluir o domínio, que fazia parte da assinatura original.
A brecha explorável: confusão na canonicalização do HMAC

Essa diferença entre os campos usados nas duas etapas cria uma ambiguidade que pode ser explorada. Como as mensagens são montadas por simples concatenação, sem delimitadores nem prefixos de tamanho, um atacante não autenticado pode obter um HMAC válido gerado na primeira etapa e reutilizá-lo na segunda, deslocando o valor do domínio para o campo de redirecionamento.
Segundo o registro técnico da falha, catalogada como CVE-2026-76581, essa manipulação resulta na criação de uma sessão autenticada de administrador em sites conectados à WPMU DEV com o Hub SSO ativado e vinculado a uma conta administrativa. A vulnerabilidade recebeu pontuação CVSS de 9,8, classificada como crítica, afetando todas as versões do plugin até a 5.0.1.
Resposta do desenvolvedor e correção disponível

A Wordfence relatou os detalhes completos da descoberta à equipe da WPMU DEV no mesmo dia da identificação, 19 de agosto de 2026, por meio de seu portal de gestão de vulnerabilidades. O desenvolvedor confirmou o recebimento e enviou uma versão de pré-lançamento com a correção para análise em 21 de agosto. A versão corrigida, 5.0.2, foi disponibilizada publicamente em 24 de agosto de 2026.
A equipe da Wordfence destacou publicamente a rapidez da resposta da WPMU DEV diante do problema relatado.
Clientes dos planos Wordfence Premium, Wordfence Care e Wordfence Response já receberam, em 25 de agosto de 2026, uma regra de firewall específica para bloquear tentativas de exploração conhecidas da falha. Usuários da versão gratuita do plugin de segurança terão acesso à mesma proteção 30 dias depois, em 24 de setembro de 2026. A aplicação da regra foi feita um dia após o lançamento do patch justamente por se tratar de uma regra que pode interromper funcionalidades do site.
Recomendações para administradores de sites

A Wordfence recomenda que todos os usuários do WPMU DEV Dashboard verifiquem se seus sites já estão atualizados para a versão 5.0.2, atualmente a mais recente e corrigida. Para quem não puder atualizar imediatamente, a orientação é desativar o recurso Hub SSO até que a atualização seja aplicada, evitando assim a exposição à falha de autenticação.