Venda de uma cadeia de vulnerabilidades 0-Day para o plugin Duplicator do WordPress
Dark Web2026-08-31, 11:03
Apenas para fins informativos.
Produto afetado: Duplicator – Backups & Migration Plugin
Tipos de vulnerabilidade: tomada de controle do site sem autenticação / divulgação de backups / divulgação de informações
Preço: $1.850
O vendedor afirma estar oferecendo uma cadeia de três vulnerabilidades que afetam o Duplicator, um plugin popular do WordPress usado para backups e migrações de sites. De acordo com a publicação, o problema mais grave permite que um atacante não autenticado assuma totalmente um site se determinados artefatos de migração do Duplicator forem deixados no servidor após uma migração.
No primeiro cenário, o atacante pode supostamente abusar dos mecanismos de instalação remanescentes do Duplicator para obter acesso administrativo ao WordPress. O vendedor afirma que isso pode ser usado para exfiltrar o banco de dados, instalar plugins ou temas e obter execução de código no servidor. O vendedor estima que cerca de 100.000 a 300.000 sites possam ser afetados.
A segunda vulnerabilidade alegada envolve arquivos de backup do Duplicator. Segundo o vendedor, sob certas condições, um arquivo de backup completo pode ser baixado pela web sem autenticação se o nome do arquivo for conhecido. Esse arquivo poderia conter toda a instalação do WordPress e uma exportação do banco de dados, incluindo contas de usuários, hashes de senhas, dados de configuração e outras informações sensíveis.
O terceiro problema é descrito como uma vulnerabilidade de divulgação de informações que facilita a determinação do nome do arquivo de backup, ampliando assim a exploração do segundo problema. O vendedor estima que dezenas de milhares de sites possam ser afetados por esse cenário.
O Duplicator é um dos plugins do WordPress mais populares para backups, clonagem e migração de sites. De acordo com o diretório oficial de plugins do WordPress.org, ele tem mais de 1 milhão de instalações ativas e uma classificação de 4,9 em 5.
Vale também notar que o Duplicator já foi afetado anteriormente por vulnerabilidades envolvendo exposição de backups. Por exemplo, a CVE-2022-2551 permitia que um atacante não autenticado, sob certas condições, obtivesse a URL de um backup completo do site. O problema foi corrigido no Duplicator 1.4.7.
Vulnerabilidades
Pesquisadores
Fornecedor
Produto