Vulnerabilidades Críticas em Temas e Plugins (Tracker 2026)
2 minutes of reading | 16/08/2026
Atualização de plugins e temas:
Vou criar uma rotina de apontamentos de vulnerabilidades criticas em plugins mais famosos e populares, na tentativa de informar também, aqui no Blog da WEBTOM, sobre essas falhas e alertar os usuarios de WordPress para que possam atualizar e corrigir essas questões.
Registro de Vulnerabilidades populares deste ano:
Plugin
Versões Afetadas
Versão Corrigida
Vulnerabilidade
User Profile Builder
<= 3.16.4
3.16.5
Authentication Bypass
Quiz and Survey Master (QSM)
<= 11.2.1
11.2.2
SQL Injection
Infility Global
<= 2.15.21
Sem correção
Stored Cross-Site Scripting (XSS)
Burst Statistics
<= 3.4.1
3.4.2+
Broken Authentication
OttoKit
<= 1.1.27
1.1.28+
PHP Object Injection
AI Engine
<= 3.4.9
3.5.0+
Privilege Escalation
FluentForm
<= 6.2.0
6.2.1+
IDOR (Broken Access Control)
MonsterInsights
<= 10.1.2
10.1.3+
Broken Access Control
ManageWP Worker
<= 4.9.31
Não especificado
Stored Cross-Site Scripting (XSS)
JetEngine
<= 3.8.8.1
3.8.8.2+
SQL Injection
Blocksy Theme
<= 2.1.41
2.1.42+
PHP Object Injection
LatePoint
<= 5.5.1
5.5.2+
Privilege Escalation
Email Encoder Premium
<= 0.3.12
0.3.12+
Stored Cross-Site Scripting (XSS)
EmbedPress
<= 4.5.3
4.5.4+
Stored Cross-Site Scripting (XSS)
Otter – Gutenberg Blocks
<= 3.1.4
3.1.5+
Broken Authentication
Elementor Website Builder
<= 4.0.4
4.0.5+
Stored Cross-Site Scripting (XSS)
TablePress
<= 3.0.2
3.0.3+
Reflected Cross-Site Scripting (XSS)
Everest Forms Pro
<= 1.9.12
1.9.13+
Remote Code Execution (RCE)
Amelia
<= 2.1.3
2.2+
IDOR (Privilege Escalation)
Ultimate Member
<= 2.11.2
2.11.3+
Privilege Escalation
W3 Total Cache
<= 2.9.3
2.9.4+
Sensitive Data Exposure
Loco Translate
<= 2.8.2
2.8.3+
Reflected Cross-Site Scripting (XSS)
Kadence Blocks
<= 3.6.3
Não especificado
Broken Access Control
Smart Slider 3 PRO
<= 3.5.1.35
3.5.1.36+
Backdoor
Blocksy Companion Pro
<= 2.1.29
2.1.29+
SQL Injection
WooCommerce Cart Abandonment Recovery
<= 2.1.0
2.1.0+
Privilege Escalation
Gravity Forms
<= 2.9.30
2.9.31+
Reflected Cross-Site Scripting (XSS)
Download Manager
<= 3.3.52
3.3.53+
Stored Cross-Site Scripting (XSS)
Beaver Builder
<= 2.10.1.1
2.10.1.2+
Stored Cross-Site Scripting (XSS)
ThemeREX Addons
<= 2.38.5
2.38.5+
Arbitrary File Upload
JetFormBuilder
<= 3.5.6.2
3.5.6.3+
Arbitrary File Download
Ninja Forms
<= 3.14.1
3.14.2+
Sensitive Data Exposure
Como Proteger o Seu Negócio de forma padrão?
Hoje o ideal é ter uma rotina de atualização dos plugins no site e um firewall ativo para te ajudar nessa parte de segurança.
Firewall Ativo: Utilizar hospedagens que tem firewalls de segurança e combinar eles com um Wordfence, free ou pago ajuda bastante. Procure Hospedagens que ofereçam questões de segurança.
Auditorias de Integridade de Arquivos: Tenho um conhecimento básico sobre os arquivos do seu site, para usar um scan e saber o que de fato é suspeito e o que aconteceu em seu site.
Monitoramento e Especialista Dedicado: Ter uma equipe que possa analisar algo mais grave, fazer backups e atualizar os plugins, vai garantir um boa saúde do seu projeto.
My name is Thomas Hassler and I am the creator of WEBTOM, a website where I share my experiences on the WordPress platform, in addition to offering my services for the creation and maintenance of websites on this platform and also digital art creation services.