Gamepad
Pesquisadores de segurança divulgaram uma vulnerabilidade crítica de execução remota de código no plugin Hummingbird para WordPress, registrada como CVE-2026-83627. A falha tem pontuação 9.8 no CVSS e afeta versões do plugin até a 3.21.0, permitindo que atacantes não autenticados injetem e executem código PHP arbitrário em sites vulneráveis.

O problema está na forma como o log de depuração do cache de páginas grava nomes de cookies sem sanitização em um arquivo PHP de acesso público. Como um cabeçalho de proteção é omitido em determinadas condições, uma única requisição anônima pode dar controle total do servidor ao atacante. Administradores devem atualizar o Hummingbird para a versão 3.21.2 ou superior imediatamente e desativar o log de depuração do cache de páginas.

Falha crítica de RCE sem autenticação encontrada no plugin Hummingbird do WordPress — atualize para 3.21.2 agora

Pesquisadores de segurança divulgaram uma vulnerabilidade crítica de execução remota de código no plugin Hummingbird para WordPress, registrada como CVE-2026-83627. A falha tem pontuação 9.8 no CVSS e afeta versões do plugin até a 3.21.0, permitindo que atacantes não autenticados injetem e executem código PHP arbitrário em sites vulneráveis.

O problema está na forma como o log de depuração do cache de páginas grava nomes de cookies sem sanitização em um arquivo PHP de acesso público. Como um cabeçalho de proteção é omitido em determinadas condições, uma única requisição anônima pode dar controle total do servidor ao atacante. Administradores devem atualizar o Hummingbird para a versão 3.21.2 ou superior imediatamente e desativar o log de depuração do cache de páginas.

Autor: Ivan Carlos

Publicado: 2026-09-05 05:10