Uma falha grave foi detectada no tema Alone, voltado a sites de organizações sem fins lucrativos e instituições de caridade. A falha, identificada como CVE‑2025‑5394, recebeu nota 9,8 (Crítica) na escala CVSS, e já vem sendo explorada de forma ativa por atacantes antes da divulgação oficial da correção
Como a falha funciona

O problema está na função alone_import_pack_install_plugin(), que não verifica permissões nem implementa proteção contra requisições forjadas (nonce check). A ação AJAX exposta sem autenticação (nopriv) permite que qualquer pessoa envie um pacote de plugin malicioso via ZIP para ser furtivamente instalado no site
Em seguida, o plugin malicioso carrega um backdoor PHP que:
- Cria contas administrativas ocultas;
- Permite execução remota de código;
- Garante persistência no site, mesmo após tentativas de remoção básicos
Exploração ativa
A exploração começou antes da divulgação pública: enquanto Wordfence alertou sobre a vulnerabilidade em 14 de julho de 2025, ataques já eram registrados desde 12 de julho, usados como parte de campanhas automatizadas. Só o firewall da Wordfence bloqueou mais de 120.900 tentativas de exploração desse vetor
Impacto previsto

- Execução remota de código: possibilita que invasores façam upload de webshells e scripts maliciosos.
- Criação de usuários adm indetectáveis, permitindo controle total do site.
- Comprometimento da integridade e confidencialidade dos dados, com potencial para incluir exfiltração, desfiguração e instalação de malware adicional.
Quais sites estão em risco?
A vulnerabilidade atinge todas as versões do tema Alone até a 7.8.3. Sites que utilizam esse tema — mesmo sem instalar plugins adicionais — estão completamente expostos, especialmente se não houver monitoração ativa ou firewall ativo.
Medidas imediatas recomendadas

- Atualize para Alone tema versão 7.8.5 ou superior, onde a falha já foi corrigida;
- Escaneie seu site com ferramentas como Wordfence, verificando instalações de plugins suspeitos ou arquivos incomuns;
- Inspecione os logs para buscar acessos à ação AJAX vulnerável alone_import_pack_install_plugin;
- Remova contas administrativas não reconhecidas e revise privilégios de usuário;
- Ative autenticação em dois fatores (2FA) em todas as contas com privilégios altos;
- Implemente ou revise um WAF (Web Application Firewall) para bloquear entradas maliciosas nessa ação específica.
Boas práticas de segurança em WordPress
Além da correção emergencial, é importante reforçar práticas que aumentam a resiliência:
- Manter temas e plugins atualizados com versões oficiais e confiáveis.
- Aplicar auditorias regulares para detectar arquivos e usuários não autorizados.
- Configurar logs e alertas que notifiquem sobre tentativas de uso de funcionalidades vulneráveis.
- Estabelecer processos de resposta a incidentes, incluindo backups válidos e testes de restauração.
- Selecionar cuidadosamente extensões e temas, evitando produtores sem histórico de segurança comprovado.
Conclusão
A falha no tema Alone demonstra como um componente aparentemente benigno pode se tornar um vetor de invasão severa. A vulnerabilidade, que permite upload arbitrário de arquivos sem autenticação, compromete toda a segurança do site.
Tema e plugin de segurança não garantem proteção se não houver revisão constante, aplicação de patches e monitoramento contínuo. A atualização imediata e a adoção de controles rígidos são essenciais para evitar que o ataque evolua para comprometimentos mais amplos.