{"id":153456,"date":"2026-06-16T15:34:51","date_gmt":"2026-06-16T18:34:51","guid":{"rendered":"https:\/\/webtom.com.br\/?p=153456"},"modified":"2026-08-16T14:55:37","modified_gmt":"2026-08-16T17:55:37","slug":"vulnerabilidades-criticas-em-temas-e-plugins-tracker-2026","status":"publish","type":"post","link":"https:\/\/webtom.com.br\/en\/seguranca-wordpress\/vulnerabilidades-criticas-em-temas-e-plugins-tracker-2026\/","title":{"rendered":"Vulnerabilidades Cr\u00edticas em Temas e Plugins (Tracker 2026)"},"content":{"rendered":"<h2 class=\"wp-block-heading\">Atualiza\u00e7\u00e3o de plugins e temas:<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Vou criar uma rotina de apontamentos de vulnerabilidades criticas em plugins mais famosos e populares, na tentativa de informar tamb\u00e9m, aqui no <a href=\"https:\/\/webtom.com.br\/en\/blog-webtom\/\" data-type=\"page\" data-id=\"744\"><strong>Blog da WEBTOM<\/strong><\/a>, sobre essas falhas e alertar os usuarios de WordPress para que possam atualizar e corrigir essas quest\u00f5es.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Registro de Vulnerabilidades populares deste ano:<\/h3>\n\n\n\n<div style=\"height:25px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th class=\"has-text-align-left\" data-align=\"left\">Plugin<\/th><th class=\"has-text-align-left\" data-align=\"left\">Vers\u00f5es Afetadas<\/th><th class=\"has-text-align-left\" data-align=\"left\">Vers\u00e3o Corrigida<\/th><th class=\"has-text-align-left\" data-align=\"left\">Vulnerabilidade<\/th><\/tr><\/thead><tbody><tr><td><strong>User Profile Builder<\/strong><\/td><td>&lt;= 3.16.4<\/td><td>3.16.5<\/td><td>Authentication Bypass<a href=\"https:\/\/www.wordfence.com\/threat-intel\/vulnerabilities\/wordpress-plugins\/profile-builder\/user-profile-builder-3164-unauthenticated-authentication-bypass-via-type-confusion-to-administrator-account-takeover-via-username-parameter\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Quiz and Survey Master (QSM)<\/strong><\/td><td>&lt;= 11.2.1<\/td><td>11.2.2<\/td><td>SQL Injection<a href=\"https:\/\/www.wordfence.com\/threat-intel\/vulnerabilities\/wordpress-plugins\/quiz-master-next\/quiz-and-survey-master-qsm-1121-authenticated-contributor-sql-injection-via-randon-category-quiz-option\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Infility Global<\/strong><\/td><td>&lt;= 2.15.21<\/td><td><strong>Sem corre\u00e7\u00e3o<\/strong><\/td><td>Stored Cross-Site Scripting (XSS)<a href=\"https:\/\/www.wordfence.com\/threat-intel\/vulnerabilities\/wordpress-plugins\/infility-global\/infility-global-21521-unauthenticated-stored-cross-site-scripting-via-cf7-record-log-endpoint\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Burst Statistics<\/strong><\/td><td>&lt;= 3.4.1<\/td><td>3.4.2+<\/td><td>Broken Authentication<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-108\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>OttoKit<\/strong><\/td><td>&lt;= 1.1.27<\/td><td>1.1.28+<\/td><td>PHP Object Injection<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-111\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>AI Engine<\/strong><\/td><td>&lt;= 3.4.9<\/td><td>3.5.0+<\/td><td>Privilege Escalation<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-108\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>FluentForm<\/strong><\/td><td>&lt;= 6.2.0<\/td><td>6.2.1+<\/td><td>IDOR (Broken Access Control)<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-108\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>MonsterInsights<\/strong><\/td><td>&lt;= 10.1.2<\/td><td>10.1.3+<\/td><td>Broken Access Control<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-108\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>ManageWP Worker<\/strong><\/td><td>&lt;= 4.9.31<\/td><td><strong>N\u00e3o especificado<\/strong><\/td><td>Stored Cross-Site Scripting (XSS)<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-108\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>JetEngine<\/strong><\/td><td>&lt;= 3.8.8.1<\/td><td>3.8.8.2+<\/td><td>SQL Injection<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-106\/#toc-2-other-security-risks-in-popular-plugins\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Blocksy Theme<\/strong><\/td><td>&lt;= 2.1.41<\/td><td>2.1.42+<\/td><td>PHP Object Injection<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-111\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>LatePoint<\/strong><\/td><td>&lt;= 5.5.1<\/td><td>5.5.2+<\/td><td>Privilege Escalation<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-111\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Email Encoder Premium<\/strong><\/td><td>&lt;= 0.3.12<\/td><td>0.3.12+<\/td><td>Stored Cross-Site Scripting (XSS)<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-111\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>EmbedPress<\/strong><\/td><td>&lt;= 4.5.3<\/td><td>4.5.4+<\/td><td>Stored Cross-Site Scripting (XSS)<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-111\/\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Otter \u2013 Gutenberg Blocks<\/strong><\/td><td>&lt;= 3.1.4<\/td><td>3.1.5+<\/td><td>Broken Authentication<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-106\/#toc-2-other-security-risks-in-popular-plugins\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Elementor Website Builder<\/strong><\/td><td>&lt;= 4.0.4<\/td><td>4.0.5+<\/td><td>Stored Cross-Site Scripting (XSS)<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-106\/#toc-2-other-security-risks-in-popular-plugins\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>TablePress<\/strong><\/td><td>&lt;= 3.0.2<\/td><td>3.0.3+<\/td><td>Reflected Cross-Site Scripting (XSS)<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-106\/#toc-2-other-security-risks-in-popular-plugins\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Everest Forms Pro<\/strong><\/td><td>&lt;= 1.9.12<\/td><td>1.9.13+<\/td><td>Remote Code Execution (RCE)<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-102\/#toc-3-high-security-risks-in-less-popular-plugins\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Amelia<\/strong><\/td><td>&lt;= 2.1.3<\/td><td>2.2+<\/td><td>IDOR (Privilege Escalation)<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-102\/#toc-3-high-security-risks-in-less-popular-plugins\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Ultimate Member<\/strong><\/td><td>&lt;= 2.11.2<\/td><td>2.11.3+<\/td><td>Privilege Escalation<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-102\/#toc-3-high-security-risks-in-less-popular-plugins\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>W3 Total Cache<\/strong><\/td><td>&lt;= 2.9.3<\/td><td>2.9.4+<\/td><td>Sensitive Data Exposure<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-102\/#toc-3-high-security-risks-in-less-popular-plugins\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Loco Translate<\/strong><\/td><td>&lt;= 2.8.2<\/td><td>2.8.3+<\/td><td>Reflected Cross-Site Scripting (XSS)<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-102\/#toc-3-high-security-risks-in-less-popular-plugins\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Kadence Blocks<\/strong><\/td><td>&lt;= 3.6.3<\/td><td><strong>N\u00e3o especificado<\/strong><\/td><td>Broken Access Control<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-102\/#toc-3-high-security-risks-in-less-popular-plugins\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Smart Slider 3 PRO<\/strong><\/td><td>&lt;= 3.5.1.35<\/td><td>3.5.1.36+<\/td><td>Backdoor<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-103\/#toc-1-critical-security-risks-in-popular-plugin\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Blocksy Companion Pro<\/strong><\/td><td>&lt;= 2.1.29<\/td><td>2.1.29+<\/td><td>SQL Injection<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-103\/#toc-1-critical-security-risks-in-popular-plugin\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>WooCommerce Cart Abandonment Recovery<\/strong><\/td><td>&lt;= 2.1.0<\/td><td>2.1.0+<\/td><td>Privilege Escalation<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-103\/#toc-1-critical-security-risks-in-popular-plugin\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Gravity Forms<\/strong><\/td><td>&lt;= 2.9.30<\/td><td>2.9.31+<\/td><td>Reflected Cross-Site Scripting (XSS)<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-103\/#toc-1-critical-security-risks-in-popular-plugin\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Download Manager<\/strong><\/td><td>&lt;= 3.3.52<\/td><td>3.3.53+<\/td><td>Stored Cross-Site Scripting (XSS)<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-103\/#toc-1-critical-security-risks-in-popular-plugin\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Beaver Builder<\/strong><\/td><td>&lt;= 2.10.1.1<\/td><td>2.10.1.2+<\/td><td>Stored Cross-Site Scripting (XSS)<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-103\/#toc-1-critical-security-risks-in-popular-plugin\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>ThemeREX Addons<\/strong><\/td><td>&lt;= 2.38.5<\/td><td>2.38.5+<\/td><td>Arbitrary File Upload<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-101\/#respond\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>JetFormBuilder<\/strong><\/td><td>&lt;= 3.5.6.2<\/td><td>3.5.6.3+<\/td><td>Arbitrary File Download<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-101\/#respond\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><tr><td><strong>Ninja Forms<\/strong><\/td><td>&lt;= 3.14.1<\/td><td>3.14.2+<\/td><td>Sensitive Data Exposure<a href=\"https:\/\/getshieldsecurity.com\/blog\/shieldnotes-101\/#respond\" target=\"_blank\" rel=\"noreferrer noopener\"><\/a><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<div style=\"height:25px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h3 class=\"wp-block-heading\">Como Proteger o Seu Neg\u00f3cio de forma padr\u00e3o?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Hoje o ideal \u00e9 ter uma rotina de atualiza\u00e7\u00e3o dos plugins no site e um firewall ativo para te ajudar nessa parte de seguran\u00e7a.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Firewall Ativo:<\/strong> Utilizar hospedagens que tem firewalls de seguran\u00e7a e combinar eles com um Wordfence, free ou pago ajuda bastante. Procure Hospedagens que ofere\u00e7am quest\u00f5es de seguran\u00e7a.<\/li>\n\n\n\n<li><strong>Auditorias de Integridade de Arquivos:<\/strong> Tenho um conhecimento b\u00e1sico sobre os arquivos do seu site, para usar um scan e saber o que de fato \u00e9 suspeito e o que aconteceu em seu site.<\/li>\n\n\n\n<li><strong>Monitoramento e Especialista Dedicado:<\/strong> Ter uma equipe que possa analisar algo mais grave, fazer backups e atualizar os plugins, vai garantir um boa sa\u00fade do seu projeto.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Caso tenha interesse, temos esse servi\u00e7o incluso nos planos de <a href=\"https:\/\/webtom.com.br\/en\/monthly-website-maintenance\/\" data-type=\"page\" data-id=\"20239\"><strong>Manuten\u00e7\u00e3o mensais<\/strong><\/a> ou de forma isolada no servi\u00e7o de <a href=\"https:\/\/webtom.com.br\/en\/security-wordpress\/\" data-type=\"page\" data-id=\"609\"><strong>Seguran\u00e7a WordPress da WEBTOM<\/strong><\/a>.<\/p>\n\n\n\n<div style=\"height:50px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>","protected":false},"excerpt":{"rendered":"<p>Listagem de plugins famosos com vulnerabilidades graves em 2026.<\/p>","protected":false},"author":1,"featured_media":174238,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[1],"tags":[],"class_list":["post-153456","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguranca-wordpress"],"_links":{"self":[{"href":"https:\/\/webtom.com.br\/en\/wp-json\/wp\/v2\/posts\/153456","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webtom.com.br\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webtom.com.br\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webtom.com.br\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webtom.com.br\/en\/wp-json\/wp\/v2\/comments?post=153456"}],"version-history":[{"count":5,"href":"https:\/\/webtom.com.br\/en\/wp-json\/wp\/v2\/posts\/153456\/revisions"}],"predecessor-version":[{"id":174617,"href":"https:\/\/webtom.com.br\/en\/wp-json\/wp\/v2\/posts\/153456\/revisions\/174617"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webtom.com.br\/en\/wp-json\/wp\/v2\/media\/174238"}],"wp:attachment":[{"href":"https:\/\/webtom.com.br\/en\/wp-json\/wp\/v2\/media?parent=153456"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webtom.com.br\/en\/wp-json\/wp\/v2\/categories?post=153456"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webtom.com.br\/en\/wp-json\/wp\/v2\/tags?post=153456"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}