CVE-2026-12557: 1 milhão de sites WordPress vulneráveis

O que é a CVE-2026-12557?
Uma vulnerabilidade crítica foi descoberta no plugin Ninja Forms File Uploads, um dos plugins de upload de arquivos mais populares do WordPress, com mais de 1 milhão de instalações ativas.
A falha permite que qualquer pessoa na internet acesse logs de debug do seu site — sem necessidade de login, token ou qualquer autenticação.
Como a falha funciona
O plugin expõe dois endpoints REST públicos:
/ninja-forms-uploads/debug-log/get-all
/ninja-forms-uploads/debug-log/delete-all
Esses endpoints não verificam autenticação. Qualquer pessoa com acesso à URL pode:
- Ler todos os logs de debug do seu site
- Apagar logs — comprometendo auditorias e rastreabilidade
O que os logs de debug contêm?
Logs de debug frequentemente guardam informações sensíveis:
- 🔑 Tokens de API e chaves de acesso
- 📁 Caminhos de servidor (estrutura de diretórios)
- 🗄️ Credenciais de banco de dados
- ⚙️ Configurações internas do WordPress
Com esses dados, um atacante pode escalar um ataque para comprometer completamente o seu site.
Seu site está vulnerável?
Para verificar, execute o seguinte comando no terminal:
curl https://seusite.com/wp-json/ninja-forms-uploads/debug-log/get-all
Se o resultado retornar JSON com dados (e não um erro 403 ou 404), seu site está vulnerável.
Como se proteger
1. Atualize o plugin imediatamente
A versão 3.3.30 corrige a falha. Atualize pelo painel do WordPress ou via WP-CLI:
wp plugin update ninja-forms-uploads
2. Verifique se os logs foram acessados
Revise os logs de acesso do seu servidor em busca de requisições para os endpoints vulneráveis.
3. Rotate suas credenciais
Se o seu site armazenava credenciais nos logs, troque todas as senhas e tokens imediatamente.
4. Revise outros plugins
Plugins de upload são vetores comuns de ataque. Verifique se outros plugins também expõem endpoints REST sem autenticação.
Conclusão
Com mais de 1 milhão de instalações, essa falha afeta uma parcela significativa dos sites WordPress no mundo. Não deixe para depois — atualize agora.
A segurança do seu site começa com manter tudo atualizado e revisar regularmente os endpoints expostos.
Salve este artigo para ter o checklist de segurança sempre à mão.