Os agentes de ameaças estão explorando ativamente uma vulnerabilidade crítica noLocalizador de ServiçosTema WordPress que lhes permite ignorar a autenticação e fazer login como administradores.
Privilégios de administrador no WordPress concedemcontrole total sobre conteúdo e configurações, permissãopara criar contas, fazer upload de arquivos PHP e exportar bancos de dados.
Empresa de segurança de plugins WordPress Cerca de palavrasregistrou mais de 13.800 tentativas de exploração desde 1º de agosto.
Service Finder é um tema WordPress premium projetado para sites de diretórios de serviços e quadros de empregos. Ele oferece suporte a reservas de clientes, feedback, gerenciamento de horários, gerenciamento de equipe, geração de faturas e um sistema de pagamento.
O tema tem mais6.000 vendas no Envato Market, e como a maioria dos plug-ins premium, é normalmente usado por sites ativos.
A vulnerabilidade explorada nos ataques mais recentes é rastreada como CVE-2025-5947 e tem uma pontuação de gravidade crítica de 9,8. Isso afeta as versões 6.0 e anteriores do Service Finder, decorrentes de uma validação inadequada do original_user_id biscoito No service_finder_switch_back() função.
Um invasor que explora o CVE-2025-5947 pode fazer login como qualquer usuário, incluindo administradores, sem autenticação.
O problema foi descoberto pelo pesquisador de segurança ‘Foxyyy’, que o relatou por meio do programa de recompensas por bugs do Wordfence em 8 de junho.
A Aonetheme, fornecedora do tema, abordou o problema de segurança na versão 6.1, lançada em 17 de julho. No final do mês, a questão foi divulgada publicamente e a exploração começou no dia seguinte.
Por cerca de uma semana desde 23 de setembro, o Wordfence observou um aumento de mais de 1.500 tentativas de ataque todos os dias. No geral, os pesquisadores viram mais de 13.800 tentativas de exploração.

O Evento de Validação de Segurança do Ano: O Picus BAS Summit
Junte-se ao Cúpula de Simulação de Violação e Ataque e experimente o Futuro da validação de segurança. Ouça os principais especialistas e veja como BAS alimentado por IA está transformando a simulação de violação e ataque.
Não perca o evento que moldará o futuro da sua estratégia de segurança
