O Programa de Bug Bounty da Wordfence registrou, em maio de 2026, um total de 1.095 submissões de vulnerabilidades enviadas por sua crescente comunidade de pesquisadores de segurança dedicados a aprimorar a postura de segurança do ecossistema WordPress. Cada uma dessas submissões passa por um processo de revisão, triagem e validação conduzido pela equipe de Threat Intelligence da Wordfence, que responsabilmente divulga as vulnerabilidades confirmadas aos fornecedores — muitas vezes por meio do Portal de Gestão de Vulnerabilidades da Wordfence, um serviço gratuito disponível para todos os fornecedores de software WordPress — e as protege por meio do Firewall Wordfence, quando aplicável.
A missão do programa de bug bounty é engajar a comunidade de segurança de forma ampla na identificação e divulgação responsável de vulnerabilidades em plugins e temas do WordPress, de modo que seja possível trabalhar junto aos fornecedores para corrigi-las antes que atacantes as descubram. Esse esforço colaborativo permite à Wordfence acelerar a adoção de patches, oferecer proteção antecipada a milhões de sites e garantir que informações de alta qualidade sobre vulnerabilidades cheguem ao ecossistema WordPress da forma mais eficiente possível. Além disso, essa dinâmica assegura que as falhas sejam corrigidas antes mesmo que criminosos consigam explorá-las.
É por isso que recompensamos pesquisadores por submissões válidas e permanecemos comprometidos em processar cada relatório com transparência, precisão e urgência.
Como um dos programas de vulnerabilidades WordPress mais completos e de maior qualidade do mercado, o bug bounty desempenha papel essencial para que proprietários de sites, desenvolvedores e provedores de hospedagem se mantenham à frente de ameaças emergentes em todas as fases do ciclo de vida do software open source. Este relatório apresenta os principais indicadores do programa referentes a maio de 2026, reconhece os pesquisadores que contribuíram para a segurança do WordPress e detalha as vulnerabilidades identificadas e corrigidas no período.
Números do Bug Bounty em maio de 2026: submissões e pesquisadores ativos

O programa foi estruturado para manter ritmo constante: triagem rápida de questões críticas, retorno claro aos pesquisadores e recompensas justas e ágeis. Cada submissão passa por um fluxo padronizado de validação, coordenação com o fornecedor, verificação do patch e, quando aplicável, cobertura pelo firewall — ou seja, a pesquisa se transforma rapidamente em proteção real para os usuários.
Cada vulnerabilidade divulgada por meio do programa representa uma ameaça que o usuário não precisa enfrentar de forma desprotegida. Os pesquisadores identificam e relatam falhas antes que possam ser exploradas, e usuários dos planos Wordfence Premium, Care e Response recebem proteção em tempo real via firewall. Já os usuários da versão gratuita são protegidos em até 30 dias.
Por trás dos números, existe um impacto concreto para os proprietários de sites: as questões identificadas alimentam novas regras de firewall, fortalecem a lógica de detecção e ajudam os fornecedores a lançar versões mais seguras de seus produtos. Os principais indicadores de maio de 2026 foram os seguintes:
- Total de submissões: 1095 (-15.0% em relação ao mês anterior)
- Pesquisadores ativos: 293 (-10.4% em relação ao mês anterior)
- Ameaças de alto risco (High Threat): 35 (-32.7% em relação ao mês anterior)
- Vulnerabilidades comuns e perigosas (Common & Dangerous): 38 (-25.5% em relação ao mês anterior)
- Regras de WAF liberadas: 6 (+100.0% em relação ao mês anterior)
Dentro do programa, as vulnerabilidades de alto risco são aquelas que podem resultar em comprometimento total do site, como uploads arbitrários de arquivos ou execução remota de código — precisam ser exploráveis por atacantes não autenticados ou com baixo nível de autenticação, em softwares com 25 ou mais instalações ativas. Já a categoria “comum e perigosa” abrange vulnerabilidades de Cross-Site Scripting armazenado e SQL Injection exploráveis nas mesmas condições de autenticação, mas exigindo que o software tenha 500 ou mais instalações ativas.
Bounty pago: valores, médias e as maiores recompensas do mês

A pesquisa financiada pelo programa se converte em investimento direto na comunidade. Em maio de 2026, o total de bounties e bônus pagos somou $34,454, com uma recompensa média de $231.23 por submissão validada e dentro do escopo. A maior recompensa individual do mês chegou a $6,436.
Entre os cinco maiores bounties pagos no período, destacam-se:
- Kirki 6.0.0 – 6.0.6 — Escalação de Privilégio não autenticada via ‘handle_forgot_password’: $6,436.00, em software com 500.000 instalações
- Avada (Fusion) Builder <= 3.15.3 — Exclusão Arbitrária de Arquivo não autenticada via valor de entrada de formulário: $3,600.00, em software com 968.000 instalações
- AI Engine 3.4.9 — Escalação de Privilégio autenticada (Subscriber+) via falta de autorização em token OAuth Bearer do MCP: $1,931.00, em software com 100.000 instalações
- Advanced Custom Fields: Extended <= 0.9.2.5 — Escalação de Privilégio não autenticada via bypass de validação no parâmetro ‘_acf_post_id’: $1,127.00, em software com 100.000 instalações
- WPML Multilingual CMS <= 4.9.5 — Autorização incorreta levando a SQL Injection autenticada (Subscriber+) via ‘elementIds’: $1,109.00, em software com 1.000.000 de instalações
Para quem deseja aumentar os ganhos no programa, a recomendação da Wordfence é ler o escopo com atenção, priorizar classes de alto risco e apresentar passos de reprodução claros com prova de impacto. Os pagamentos são feitos prontamente sobre problemas validados, e multiplicadores de bônus podem se aplicar durante promoções e desafios por tempo limitado.
Vulnerabilidades no WordPress: o que ficou dentro e fora do escopo em maio

Além dos valores pagos, o relatório detalha como as submissões se distribuíram entre as categorias de avaliação. Isso ajuda a entender onde está o maior impacto de segurança e orienta os pesquisadores a direcionar seus esforços de forma mais eficiente.
No total, das submissões analisadas em maio de 2026, 149 foram consideradas dentro do escopo (in scope), 86 ficaram fora do escopo (out of scope), 526 foram rejeitadas e 334 foram classificadas como duplicadas. Esses números reforçam que nível de autenticação e pré-condições de exploração são fatores decisivos tanto para o risco real de uma falha quanto para o valor da recompensa: caminhos não autenticados ou de baixo privilégio tendem a ter impacto desproporcional, já que escalam com mais facilidade para comprometimentos reais em ambientes de produção.
Em resumo, o relatório de maio de 2026 do Programa de Bug Bounty da Wordfence mostra uma redução em relação ao mês anterior em praticamente todos os indicadores de volume — submissões, pesquisadores ativos e vulnerabilidades de alto risco —, mas com aumento expressivo nas regras de WAF liberadas, o que indica ganho de eficiência na conversão das descobertas em proteção efetiva para os sites que utilizam WordPress. Fornecedores de software interessados em centralizar a gestão de vulnerabilidades relacionadas aos seus produtos podem se cadastrar gratuitamente no portal de gestão de vulnerabilidades da Wordfence, que agiliza e fortalece o processo de divulgação responsável.