Uma vulnerabilidade de segurança de alta gravidade foi identificada no Ally (antigo One Click Accessibility), um popular plugin gratuito de acessibilidade para WordPress. A falha, catalogada como CVE-2026-2413 e com nota 7.5 (CVSS), permite que invasores acessem o banco de dados dos sites sem qualquer tipo de autenticação.
Como a vulnerabilidade funciona
O problema reside na função get_global_remediations(), responsável por realizar consultas ao banco de dados utilizando a URL da página. O erro técnico ocorreu no método de filtragem:
- O erro: O plugin utilizava a função
esc_url_raw(), que apenas valida a formatação da URL, mas não protege contra comandos maliciosos de banco de dados. - A brecha: Caracteres como aspas e parênteses não eram filtrados, permitindo ataques de Injeção SQL.
- A solução ideal: O uso da função nativa
wpdb->prepare()do WordPress, que teria evitado a manipulação da lógica da consulta pelo atacante.
Riscos e Impacto
A técnica utilizada por criminosos é a Injeção SQL cega baseada em tempo. Através do comando SLEEP(), o invasor testa condições lógicas e, pela demora na resposta do servidor, consegue extrair informações bit a bit.
O que pode ser roubado: Hashes de senhas criptografadas, dados cadastrais de usuários e informações sensíveis armazenadas no banco de dados.
Histórico e Correção
A falha foi descoberta em 4 de fevereiro de 2026 pelo engenheiro Drew Webber (Acquia), que reportou o bug via programa de recompensas da Wordfence.
- 13 de fevereiro: A Elementor (fabricante do plugin) foi notificada.
- 23 de fevereiro: A correção oficial foi lançada.
Ação Necessária
Se você utiliza o plugin Ally, verifique sua versão imediatamente:
- Versões Vulneráveis: Todas até a 4.0.3.
- Versão Segura: 4.1.0 ou superior.
A atualização deve ser feita o quanto antes para garantir a integridade dos dados do seu site.





