O que aconteceu
O plugin MarketKing para WordPress, uma solução popular para criação de marketplaces multivendedor, foi afetado pela vulnerabilidade identificada como CVE-2026-93343. A falha, classificada com CVSS de 6.5 (Media), foi descoberta em versões anteriores a 2.1.72 e permite que qualquer usuário autenticado com nível de acesso "subscriber" ou superior recupere o diretório completo de vendedores cadastrados na plataforma.
A vulnerabilidade reside na ação AJAX marketking_admin_vendors_ajax, que não implementa verificação adequada de autorização antes de processar a requisição. Isso significa que um atacante com acesso mínimo ao site, como uma conta gratuita de assinante, pode extrair dados sensiveis de todos os vendedores da plataforma enviando uma requisição AJAX especialmente criada.
A divulgação pública desta vulnerabilidade coloca em risco marketplaces que ainda não atualizaram o plugin, especialmente aqueles que permitem registro público de usuários, o que facilita ainda mais a exploração por atacantes externos.
Como funciona
A vulnerabilidade e do tipo Missing Authorization (autorização ausente), uma das falhas mais comuns em plugins WordPress. Para entender o mecanismo, e preciso compreender como as ações AJAX funcionam no WordPress.
O WordPress utiliza o sistema de "hooks" para registrar ações AJAX. Um plugin pode registrar dois tipos de ações: wp_ajax_nopriv_{action} (acessível sem autenticação) e wp_ajax_{action} (requer login, mas não necessariamente permissões específicas). O problema ocorre quando o desenvolvedor registra uma ação que deveria ser restrita a administradores usando apenas o segundo gancho, sem adicionar verificação de capacidade (capability check) dentro da função.
No caso do MarketKing, a ação marketking_admin_vendors_ajax foi registrada para usuários logados, mas sem verificar se o usuário possui a capacidade manage_options ou qualquer outra permissão administrativa. O código vulnerável segue um padrão semelhante a este:
add_action('wp_ajax_marketking_admin_vendors_ajax', 'marketking_list_vendors');
function marketking_list_vendors() {
// SEM: check_ajax_referer() ou current_user_can()
$vendors = get_all_vendors();
wp_send_json_success($vendors);
}Um atacante pode explorar está falha enviando uma requisição POST para /wp-admin/admin-ajax.php com o parâmetro action=marketking_admin_vendors_ajax. Com qualquer cookie de sessao válido de um usuário autenticado, a requisição será processada e retornara os dados completos do diretório de vendedores.
Os dados expostos podem incluir nomes, e-mails, informações de contato, dados do negócio e possivelmente outros campos personalizados registrados pelos vendedores no marketplace.
Quem foi afetado
A vulnerabilidade afeta todas as instalações do plugin MarketKing para WordPress com versão anterior a 2.1.72. Segundo dados do repositório oficial do WordPress.org, o plugin possui dezenas de milhares de instalações ativas ao redor do mundo, sendo amplamente utilizado em marketplaces de comercio eletronico.
O impacto e maior em plataformas que:
- Permitem registro público de usuários (qualquer pessoa pode criar uma conta de assinante)
- Possuem grande base de vendedores com dados de contato e informações de negócio
- Operam em setores regulados onde vazamento de dados de parceiros comerciais pode ter implicações juridicas
Marketplaces brasileiros que utilizam o plugin e ainda não atualizaram estão sujeitos não apenas ao risco técnico, mas também a potenciais implicações da LGPD (Lei Geral de Proteção de Dados), caso dados de vendedores sejam expostos sem as medidas de segurança adequadas.
Como identificar
Para verificar se seu site está vulnerável, siga estes passos:
1. Verificar a versão instalada: Acesse o painel WordPress, va em Plugins e verifique a versão do MarketKing. Se for anterior a 2.1.72, o site está vulnerável.
2. Monitorar logs de acesso: Procure por requisições POST para /wp-admin/admin-ajax.php com o parâmetro action=marketking_admin_vendors_ajax vindas de IPs suspeitos ou em horarios incomuns:
grep 'admin-ajax.php' /var/log/nginx/access.log | grep 'marketking_admin_vendors_ajax'3. Verificar acessos não autorizados: Se você usa um WAF (Web Application Firewall) como Wordfence ou Cloudflare, revise os logs de requisições AJAX das últimas semanas para identificar se houve tentativas de exploração antes da atualização.
4. Auditar registros de usuários: Verifique se houve criação incomum de contas de assinante recentemente, o que pode indicar preparação para exploração da falha.
Como se proteger
A correção principal e direta: atualizar o plugin MarketKing para a versão 2.1.72 ou superior imediatamente. Está versão inclui as verificações de autorização ausentes na função vulnerável.
Além da atualização, recomenda-se:
- Bloquear registro público de usuários temporariamente enquanto a atualização não e aplicada, caso isso seja viavel para o negócio
- Instalar um plugin de segurança como Wordfence ou iThemes Security para monitorar tentativas de acesso indevido as ações AJAX
- Implementar autenticação de dois fatores para todas as contas de vendedores, reduzindo o impacto caso credenciais sejam comprometidas
- Revisar as permissões de todas as contas de usuários, removendo privilegios desnecessarios
- Configurar um WAF com regras específicas para bloquear requisições AJAX não autorizadas para ações administrativas
Para administradores que não podem atualizar imediatamente, uma medida paliativa e adicionar uma regra no arquivo .htaccess ou na configuração do servidor para bloquear requisições para admin-ajax.php que contenham o parâmetro vulnerável vindas de IPs não confiancaveis.
Comparação com casos anteriores
Vulnerabilidades de autorização ausente em plugins WordPress são extremamente recorrentes. Apenas em 2025 e 2026, dezenas de plugins populares foram afetados por falhas similares:
O plugin WooCommerce Payments (CVE-2023-28121) teve uma falha crítica que permitia a qualquer usuário se autenticar como administrador sem senha. O Elementor Pro (CVE-2023-32243) permitia que assinantes fizessem upload de arquivos arbitrarios. O YITH WooCommerce Wishlist e outros plugins de e-commerce também tiveram falhas similares de autorização em versões anteriores.
O padrão comum e sempre o mesmo: ações AJAX registradas para o gancho wp_ajax_{action} sem verificação de capacidade interna. A diferença entre as falhas está na sensibilidade dos dados expostos e na facilidade de exploração. No caso do CVE-2026-93343, o atacante não consegue modificar dados ou escalar privilegios, mas pode coletar informações valiosas para ataques de phishing direcionados ou para mapear o ecossistema de vendedores de um marketplace concorrente.
Análise técnica
CVE ID: CVE-2026-93343
CVSS Score: 6.5 (Media)
Vetor: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Tipo: Missing Authorization (CWE-862)
Plugin afetado: MarketKing para WordPress
Versões vulneráveis: Anteriores a 2.1.72
Versão corrigida: 2.1.72
O vetor de ataque indica que a exploração e remota (AV:N), com complexidade baixa (AC:L), exige apenas privilegios baixos (PR:L - conta de assinante), sem interação do usuário (UI:N) e não ha mudanca de escopo (S:U). O impacto na confidencialidade e alto (C:H), com integridade (I:N) e disponibilidade (A:N) não afetadas.
O vetor PR:L (privilegios baixos) e o ponto de atenção principal: em marketplaces com registro público, isso efetivamente reduz o requisito a zero, pois qualquer pessoa pode criar uma conta gratuita em segundos. Isso eleva o risco prático da vulnerabilidade acima do que o CVSS isolado sugere.
A correção na versão 2.1.72 consiste na adição de current_user_can('manage_woocommerce') ou capacidade equivalente no inicio da função marketking_list_vendors, seguida de wp_die(-1, 403) caso a verificação falhe.
Impacto e consequencias
O impacto imediato da exploração desta vulnerabilidade e a exposição do diretório completo de vendedores do marketplace. Dependendo dos campos registrados na plataforma, isso pode incluir:
- Nomes completos e razoes sociais dos vendedores
- Enderecos de e-mail de contato comercial
- Números de telefone
- Descrições dos negócios e categorias de produtos
- Datas de ingresso na plataforma
Do ponto de vista de impacto financeiro, a exposição desses dados pode beneficiar concorrentes que desejem mapear o ecossistema de vendedores de um marketplace rival. Além disso, os dados podem ser usados para campanhas de phishing altamente direcionadas contra os vendedores expostos.
No contexto brasileiro, a LGPD exige que o controlador de dados adote medidas técnicas e administrativas para proteger dados pessoais de acessos não autorizados. Um marketplace que sofreu a exploração desta vulnerabilidade pode enfrentar notificação obrigatória a ANPD (Autoridade Nacional de Proteção de Dados) e potencialmente sanções administrativas, especialmente se os dados expostos forem de pessoas físicas.
Do ponto de vista reputacional, a divulgação de que um marketplace expoe dados de seus parceiros comerciais pode gerar perda de confianca e churn de vendedores, com impacto direto na receita da plataforma.
Dicas práticas e boas práticas
Para além desta vulnerabilidade específica, aqui estão boas práticas permanentes para segurança de plugins WordPress em ambientes de e-commerce e marketplace:
- Mantenha todos os plugins atualizados automaticamente ou revise as atualizações disponíveis pelo menos uma vez por semana
- Use um scanner de vulnerabilidades de sites como o TrustSiteMonitor para monitorar continuamente seu site e ser alertado sobre plugins desatualizados ou vulneráveis
- Implemente o principio do mínimo privilegio para todas as contas de usuários: assinantes não devem ter acesso a funções administrativas sob nenhuma circunstancia
- Habilite log de todas as requisições AJAX em ambientes de produção para ter rastro auditavel de possível exploração
- Faca backup antes de atualizar plugins críticos que integram com WooCommerce, para garantir rollback rapido em caso de incompatibilidade
- Avalie periodicamente a necessidade de cada plugin instalado: cada plugin adicional e uma superficie de ataque potencial
- Configure alertas de integridade de arquivos para detectar modificações não autorizadas em arquivos do plugin após uma possível exploração
Conclusao: o que fazer agora
Se você utiliza o plugin MarketKing em seu site WordPress, a ação imediata e atualizar para a versão 2.1.72 ou superior agora. Está não e uma atualização opcional: a falha permite coleta de dados sensiveis de todos os seus vendedores por qualquer usuário autenticado.
Após a atualização, revise os logs de acesso para verificar se houve exploração anterior e, caso positivo, avalie a necessidade de notificar os vendedores cujos dados podem ter sido expostos, em conformidade com o artigo 48 da LGPD.
Para uma camada adicional de proteção continua, considere implementar monitoramento automático do seu site. O TrustSiteMonitor analisa vulnerabilidades conhecidas, plugins desatualizados, exposições de arquivos e muito mais, enviando alertas em tempo real sempre que um novo risco for identificado no seu domínio. Segurança de site não e um evento único, e um processo continuo.
Comentários