Vulnerabilidade Blocksy Companion WordPress: atualize e investigue uploads suspeitos

A vulnerabilidade Blocksy Companion WordPress merece atenção de proprietários de sites institucionais, blogs e lojas WooCommerce. Em versões afetadas, a falha permite o upload arbitrário de arquivos sem autenticação. Isso pode abrir uma porta para a inclusão de conteúdo malicioso, mas não significa que toda instalação vulnerável tenha sido invadida.

A resposta adequada envolve confirmar o componente e a versão instalados, aplicar a correção, preservar registros e procurar alterações suspeitas. Atualizar fecha a vulnerabilidade conhecida, porém não remove automaticamente arquivos que possam ter sido enviados antes da correção.

O que é a vulnerabilidade Blocksy Companion WordPress?

O Blocksy Companion é um plugin que adiciona recursos complementares ao tema Blocksy. Segundo a divulgação técnica do Patchstack, o plugin informa aproximadamente 300 mil instalações e a vulnerabilidade de upload arbitrário sem autenticação afeta versões até a 2.1.46. O registro foi publicado em 2 de julho de 2026, conforme a página de vulnerabilidades do Blocksy Companion no Patchstack.

Upload arbitrário significa que uma aplicação não restringe adequadamente o envio de determinados arquivos. Quando isso pode ocorrer sem autenticação, uma solicitação externa não precisa entrar no painel administrativo para tentar abusar do recurso vulnerável. O impacto efetivo depende do arquivo aceito, das configurações do servidor e das proteções presentes na hospedagem.

A listagem estatística do Patchstack apresenta a falha com prioridade 10 e indica que houve correção posterior no plugin, conforme o painel de estatísticas de vulnerabilidades WordPress. Como o levantamento fornecido não identifica o número exato da primeira versão corrigida, a decisão segura é consultar o aviso técnico e o changelog exibido no momento da atualização, instalando uma versão explicitamente marcada como corrigida e compatível com o site.

Por que essa falha importa para sites brasileiros?

O Blocksy Companion pode estar presente em sites de empresas, profissionais, produtores de conteúdo e operações de comércio eletrônico no Brasil. Mesmo quando o plugin não participa diretamente do pagamento ou do formulário de contato, um arquivo malicioso incluído na instalação pode afetar páginas, visitantes e recursos carregados pelo WordPress.

Uma possível invasão também pode permanecer discreta. O site pode continuar abrindo normalmente enquanto um arquivo oculto cria usuários, injeta spam, redireciona parte dos visitantes ou prepara um acesso persistente. Por isso, ausência de erro visual não comprova que a instalação esteja limpa.

Também é importante identificar exatamente o produto instalado. Blocksy Companion e Blocksy Companion Pro não devem ser tratados como se fossem o mesmo pacote. O ecossistema possui registros distintos, incluindo divulgações de XSS autenticado no Companion e execução remota de código no Companion Pro, de acordo com a base do Patchstack dedicada ao Blocksy Companion Pro. A versão e o componente correto precisam ser verificados separadamente.

Como verificar se o WordPress usa uma versão afetada

Acesse Plugins > Plugins instalados e procure por Blocksy Companion. Registre o nome, a versão e o estado do plugin antes de fazer alterações. Se o painel não estiver acessível, essas informações podem ser confirmadas pelo gerenciador de arquivos da hospedagem, por uma ferramenta legítima de administração ou com o suporte técnico responsável.

Considere estas verificações:

  • confirme se o plugin é o Blocksy Companion gratuito ou o Companion Pro;
  • verifique se a versão instalada é igual ou inferior a 2.1.46;
  • observe se existe atualização disponível no painel;
  • consulte o changelog e o aviso técnico para confirmar a versão corrigida;
  • avalie a compatibilidade com o tema, o WordPress, o PHP e o WooCommerce;
  • faça um backup completo antes da mudança, sem substituir evidências do incidente.

Não confie apenas na atualização automática. Ela pode estar desativada, ter falhado ou não funcionar em instalações com licença, permissões ou comunicação externa irregulares.

Como atualizar o Blocksy Companion com segurança

1. Preserve o estado anterior do site

Antes da atualização, guarde uma cópia dos arquivos, do banco de dados e dos registros de acesso disponíveis. Anote horários, alertas da hospedagem e sintomas observados. Se houver indício de invasão, esse material ajuda a distinguir arquivos legítimos de alterações maliciosas.

2. Prepare uma janela de manutenção

Em uma loja WooCommerce, evite atualizar no meio de pedidos em processamento. Verifique checkout, login, carrinho, formulários e integrações depois da mudança. Quando possível, valide primeiro em um ambiente de testes que não contenha dados sensíveis de clientes.

3. Use uma origem legítima

Atualize pelo painel do WordPress ou por um pacote obtido no canal oficial do fornecedor. Não instale cópias modificadas, arquivos recebidos por mensagens ou versões distribuídas por sites desconhecidos. Uma atualização de procedência duvidosa pode introduzir outro problema.

4. Confirme o resultado

Depois da atualização, limpe o cache, confira a versão efetivamente ativada e teste as funções principais. Verifique ainda se não existe uma segunda cópia antiga do plugin, ativa ou abandonada em outro diretório.

Atualizar o plugin remove uma possível infecção?

Não. A atualização corrige o código vulnerável, mas não desfaz alterações anteriores. Se um arquivo foi enviado enquanto a instalação estava exposta, ele pode continuar no servidor mesmo após a troca do plugin.

A investigação deve considerar:

  • arquivos criados ou modificados durante o período de exposição;
  • scripts inesperados em uploads, cache e diretórios temporários;
  • plugins ou temas que a equipe não reconhece;
  • novos administradores e mudanças de e-mail em contas existentes;
  • tarefas agendadas, configurações e opções incomuns no banco de dados;
  • redirecionamentos, páginas de spam e códigos inseridos em cabeçalhos ou rodapés;
  • alertas da hospedagem e acessos incompatíveis com a operação normal.

Encontrar um script em uploads exige cautela. Nem todo arquivo PHP nesse diretório é necessariamente malicioso, e apagar sem análise pode eliminar evidências. Veja também as verificações recomendadas para arquivos PHP na pasta uploads.

O que fazer ao encontrar sinais de invasão

Restrinja temporariamente as funções afetadas, preserve os registros e evite editar vários arquivos sem documentar as mudanças. Troque as credenciais administrativas, da hospedagem, do banco de dados, do SFTP e dos serviços integrados a partir de um dispositivo confiável. Encerre sessões ativas e remova contas somente depois de registrar as informações necessárias.

A limpeza precisa alcançar todos os componentes comprometidos e corrigir a porta de entrada. Restaurar um backup sem atualizar o plugin pode recolocar uma versão vulnerável no ar. Da mesma forma, excluir apenas o primeiro arquivo encontrado pode deixar outro mecanismo capaz de recriar a infecção. Se o problema reaparecer, consulte as principais causas de reinfecção no WordPress.

Sites que compartilham a mesma conta de hospedagem também devem ser revisados. Outra instalação comprometida pode modificar o WordPress já limpo quando os diretórios não estão devidamente isolados.

Como reduzir o risco depois da correção

  • mantenha WordPress, temas e plugins atualizados;
  • remova extensões inativas que não serão reutilizadas;
  • use senhas exclusivas e autenticação em dois fatores;
  • limite administradores ao número necessário;
  • mantenha backups externos e teste a restauração;
  • acompanhe alterações de arquivos, usuários e configurações;
  • separe sites importantes em ambientes adequadamente isolados.

Essas medidas não substituem a correção do Blocksy Companion, mas reduzem a superfície de ataque e melhoram a capacidade de identificar comportamentos anormais.

Perguntas frequentes

Como saber se meu site usa o Blocksy Companion vulnerável?

Procure o plugin em “Plugins instalados” e confira sua versão. Versões até 2.1.46 são apontadas como afetadas no levantamento. Confirme também se o componente é o Blocksy Companion gratuito ou o Companion Pro.

Qual versão do Blocksy Companion corrige o upload arbitrário?

As informações fornecidas confirmam que versões até 2.1.46 são afetadas e que houve correção posterior, mas não informam o número exato da primeira versão corrigida. Consulte o aviso técnico e o changelog atual antes de atualizar.

Atualizar o Blocksy Companion remove arquivos maliciosos já enviados?

Não. A atualização fecha a vulnerabilidade conhecida, mas arquivos, usuários ou códigos adicionados anteriormente precisam ser localizados e removidos durante uma investigação completa.

Onde procurar backdoors depois de uma falha de upload no WordPress?

Revise uploads, plugins, temas, cache, diretórios temporários, tarefas agendadas, usuários administrativos, banco de dados e registros da hospedagem. Não apague arquivos suspeitos antes de preservar uma cópia para análise.

Corrija a falha sem encerrar a investigação cedo demais

A vulnerabilidade Blocksy Companion WordPress exige duas ações complementares: atualizar o componente afetado e verificar se houve abuso antes da correção. Sites com arquivos desconhecidos, administradores inesperados, redirecionamentos ou outras alterações devem passar por uma análise mais ampla.

Se sua empresa não possui equipe técnica para preservar evidências, limpar a instalação e validar a recuperação, considere solicitar uma avaliação profissional do WordPress antes de recolocar o site em operação normal.

Fontes consultadas

As informações atuais mencionadas neste artigo foram verificadas nas fontes abaixo.