Plugins e temas

Inventário dos 75 plugins e dos temas instalados no WordPress de cursos, com versão, situação e o que fazer com cada um. Levantamento feito no volume e no banco do cluster em 02/10/2026.

  • Nenhum plugin foi atualizado em anos. O Easy Updates Manager está configurado com all_updates = off, o que desliga todas as atualizações, inclusive as de segurança, e o WP Downgrade fixa a versão do core.

  • Pelo menos cinco plugins ativos têm vulnerabilidades críticas públicas que podem ser exploradas sem login (ver Vulnerabilidades confirmadas).

  • O tema principal é uma cópia pirata (ver Temas).

Resumo

Plugins instalados

75

Ativos

70

Inativos

5

Com vulnerabilidade crítica conhecida, sem login

5

Que injetam código ou scripts pelo painel

6 (5 ativos)

Legenda da coluna Ação:

  • urgente: tem vulnerabilidade explorável; atualizar ou remover antes de qualquer outra coisa;

  • atualizar: manter e levar para a versão atual;

  • licenciar: plugin premium; precisa de licença legítima para receber atualização;

  • avaliar: decidir se ainda é necessário;

  • remover: desnecessário, duplicado ou perigoso.

Vulnerabilidades confirmadas

Faixas de versão conferidas no NVD em 02/10/2026. Todas afetam a versão instalada.

Plugin (versão instalada) CVE CVSS Exige login? Efeito

miniOrange Social Login (7.0.2)

CVE-2023-2982

9.8

não

Bypass de autenticação: entrar como qualquer usuário existente, inclusive administradores (afeta até 7.6.4)

Paid Memberships Pro (1.9.5.3)

CVE-2023-23488

9.8

não

SQL injection pela rota REST /pmpro/v1/order (afeta < 2.9.8)

LearnPress (3.0.11.1)

CVE-2023-6567

9.8

não

SQL injection pelo parâmetro order_by (afeta até 4.2.5.7)

Contact Form 7 (5.0.3)

CVE-2020-35489

10.0

não

Upload irrestrito de arquivo com execução remota de código, quando há campo de upload (afeta < 5.3.2)

WP Fastest Cache (0.8.8.4)

CVE-2023-6063

7.5

não

SQL injection (afeta < 1.2.2)

WooCommerce (3.4.4)

CVE-2021-32790

4.9

sim (admin)

SQL injection nos endpoints de webhooks (afeta 3.4.0–3.4.7)

A lista não é exaustiva. Ela cobre os casos mais graves que foram verificados um a um. Com o core em 4.9.9 e a maioria dos plugins de 2018–2019, é de se esperar outras falhas publicadas nesses componentes.

Plugins

Plugin Versão Ativo Função Origem Ação

LMS (LearnPress)

LearnPress

3.0.11.1

sim

LMS: cursos, aulas, quizzes

wordpress.org

urgente

LearnPress - Assignments

3.2.1

sim

Tarefas

add-on ThimPress

atualizar

LearnPress - bbPress Integration

3.0.3

sim

Fórum por curso

add-on ThimPress

avaliar (o bbPress não está instalado)

LearnPress - Certificates

3.1

sim

Certificados

add-on ThimPress

atualizar

LearnPress - Co-Instructors

3.0.2

sim

Coinstrutores

add-on ThimPress

atualizar

LearnPress - Collections

3.0.0

sim

Coleções de cursos

add-on ThimPress

atualizar

LearnPress - Course Review

3.0.3

sim

Avaliações

add-on ThimPress

atualizar

LearnPress - Fill In Blank Question

3.0.3

sim

Tipo de questão

add-on ThimPress

atualizar

LearnPress - Gradebook

3.0.7

sim

Notas

add-on ThimPress

atualizar

LearnPress - Export/Import Courses

3.0.1

sim

Exportar/importar cursos

add-on ThimPress

avaliar (deixar inativo fora de uso)

LearnPress - Paid Membership Pro Integration

3.1.2

sim

Integração com assinaturas

add-on ThimPress

atualizar

LearnPress - Prerequisites Courses

3.0.1

sim

Pré-requisitos

add-on ThimPress

atualizar

LearnPress - Students List

3.0.1

sim

Lista de alunos

add-on ThimPress

atualizar

LearnPress - Course Wishlist

3.0.1

sim

Lista de desejos

add-on ThimPress

atualizar

Vendas e assinaturas

Paid Memberships Pro

1.9.5.3

sim

Assinaturas e cobrança

wordpress.org

urgente

WooCommerce

3.4.4

sim

Loja

wordpress.org

atualizar

WP Events Manager

2.1.7.2

sim

Eventos

ThimPress

atualizar

Tema e construção de páginas (pacote Eduma)

Thim Core

1.9.0

sim

Núcleo do tema Eduma

pacote Eduma

licenciar

Thim Our Team

1.3.1

sim

Bloco "equipe"

pacote Eduma

licenciar

Thim Testimonials

1.3.1

sim

Depoimentos

pacote Eduma

licenciar

Thim Portfolio

1.7

sim

Portfólio

pacote Eduma

avaliar

Eduma Demo Data

1.2.1

sim

Importador de demonstração

pacote Eduma

remover

WPBakery Page Builder

5.5.2

sim

Construtor de páginas

premium, pacote Eduma

licenciar

Slider Revolution

5.4.8

sim

Sliders

premium, pacote Eduma

licenciar

Redux Framework

3.6.18

sim

Painel de opções do tema

wordpress.org

atualizar

Page Builder by SiteOrigin

2.8.2

sim

Construtor de páginas

wordpress.org

avaliar (segundo construtor)

GP Premium

1.2.91

sim

Extensão do tema GeneratePress

premium

avaliar (o tema ativo é o Eduma)

Multiple Themes

7.1.1

sim

Tema diferente por página

wordpress.org

avaliar

Campos e administração

Advanced Custom Fields PRO

5.5.9

sim

Campos personalizados

premium

licenciar. Cópia pirata: injetava links ocultos de spam (sorry_function no acf.php), removidos em 02/10/2026

Admin Columns Pro

5.1.6

sim

Colunas no painel

premium

licenciar ou remover

Admin Columns Pro - ACF

2.5.6

sim

Add-on

premium

licenciar ou remover

Admin Columns Pro - Toolset Types

1.5.5

não

Add-on

premium

remover

Admin Columns Pro - WooCommerce

3.4.2

não

Add-on

premium

remover

Admin Menu Editor Pro

2.5

sim

Menus do painel

premium

licenciar

Admin Menu Editor

1.8.4

não

Versão gratuita (duplicada)

wordpress.org

remover

Adminimize

1.11.4

sim

Esconde itens do painel

wordpress.org

avaliar (sobrepõe o Admin Menu Editor)

Members

2.1.0

sim

Papéis e permissões

wordpress.org

atualizar

Webcraftic Disable Admin Notices

1.1.1

sim

Esconde avisos do painel

wordpress.org

remover (esconde alertas de segurança)

Duplicate Post

3.2.2

sim

Duplicar conteúdo

wordpress.org

atualizar

Código e scripts inseridos pelo painel

Easy Code Manager

1.2.1

sim

Executa trechos de código

wordpress.org

remover

My Custom Functions

4.26

sim

Executa PHP digitado no painel

wordpress.org

remover (mover o trecho para o tema filho)

PHP Settings

1.0.6

sim

Edita configuração do PHP pelo painel

wordpress.org

remover

CSS & JavaScript Toolbox

8.3.2

não

Injeta código

wordpress.org

remover

Insert Headers and Footers

1.4.3

sim

Scripts no cabeçalho/rodapé (hoje: Google Tag Manager e reCAPTCHA)

wordpress.org

atualizar e manter só este

Header and Footer Scripts

2.1.1

sim

Mesma função (duplicado)

wordpress.org

remover

Login, contas e segurança

Social Login (miniOrange)

7.0.2

sim

Login social

wordpress.org

urgente

LoginPress

1.4.4

sim

Personaliza a tela de login

wordpress.org

atualizar

Peter’s Login Redirect

2.9.1

sim

Redireciona após login

wordpress.org

atualizar

WP User Avatar

2.1.5

sim

Avatar de usuário

wordpress.org

avaliar (virou ProfilePress)

All In One WP Security

4.3.6

sim

Firewall e bloqueio de login

wordpress.org

atualizar (configurar IP real; ver Arquitetura)

Invisible reCaptcha

1.2.1

sim

reCAPTCHA no login e nos formulários

wordpress.org

avaliar

Really Simple SSL

3.0.5

sim

Força HTTPS

wordpress.org

avaliar (o TLS já é feito na Cloudflare e no ingress)

Activity Log

2.5.1

sim

Trilha de auditoria

wordpress.org

atualizar e manter (foi a principal fonte forense)

Akismet Anti-Spam

4.0.8

não

Antispam de comentários

wordpress.org

avaliar

Formulários, e-mail e marketing

Contact Form 7

5.0.3

sim

Formulários

wordpress.org

urgente

WP Mail SMTP

1.3.3

sim

Envio de e-mail

wordpress.org

atualizar (trocar a credencial SMTP)

MailChimp for WordPress

4.2.4

sim

Lista de e-mails

wordpress.org

atualizar (trocar a chave da API)

Better Notifications for WP

1.8.2

sim

Notificações por e-mail

wordpress.org

atualizar

Conteúdo e editor

Black Studio TinyMCE Widget

2.6.2

sim

Widget com editor visual

wordpress.org

atualizar

TinyMCE Advanced

4.8.0

sim

Editor clássico estendido

wordpress.org

atualizar

Widget Logic

5.9.0

sim

Regras de exibição de widgets

wordpress.org

avaliar

WordPress Print Posts

1.4.2

sim

Versão para impressão/PDF

wordpress.org

avaliar (o spam usava ?print-posts=pdf)

Loco Translate

2.1.5

sim

Traduções

wordpress.org

atualizar

Yoast SEO

8.2

sim

SEO e sitemaps

wordpress.org

atualizar

Hello Dolly

1.7

sim

Plugin de exemplo do WordPress

wordpress.org

remover

Desempenho e mídia

WP Fastest Cache

0.8.8.4

sim

Cache de página

wordpress.org

urgente

Async JavaScript

2.18.12.10

sim

Carregamento assíncrono de JS

wordpress.org

avaliar

Smush

3.0.2

sim

Otimização de imagens

wordpress.org

atualizar

Regenerate Thumbnails

3.1.0

sim

Refaz miniaturas

wordpress.org

deixar inativo fora de uso

Manutenção, backup e atualizações

Easy Updates Manager

8.0.3

sim

Controle de atualizações (todas desligadas)

wordpress.org

remover ou reconfigurar

WP Downgrade

1.1.4

sim

Fixa a versão do core

wordpress.org

remover

WP Rollback

1.6

sim

Volta versões de plugins

wordpress.org

remover

UpdraftPlus

1.15.2

sim

Backup

wordpress.org

atualizar (enviar backup para fora do cluster)

All-in-One WP Migration

6.73

sim

Exporta o site inteiro

wordpress.org

remover

ManageWP - Worker

4.9.38

sim

Gestão remota com acesso de admin

wordpress.org

remover se o ManageWP não for usado

Temas

Tema Versão Situação

Eduma Child (eduma-child)

—

Tema ativo. O functions.php dele foi alterado pelo atacante na VM antiga; a cópia no cluster é anterior a isso e foi verificada.

Eduma (eduma)

3.4.3

Tema pai. O cabeçalho do style.css diz Eduma | Shared By VestaThemes.com: é uma cópia distribuída por site de temas pirateados ("nulled"), sem licença e sem atualizações.

GeneratePress

2.1.3

Instalado, não ativo (talvez usado pelo Multiple Themes em alguma página).

Twenty Fifteen / Sixteen / Seventeen

2.0 / 1.5 / 1.7

Temas padrão antigos; remover, deixando no máximo um tema padrão atual como reserva.

Temas e plugins premium pirateados costumam vir com código malicioso embutido e nunca recebem correções. O Eduma pirata traz junto o WPBakery e o Slider Revolution do mesmo pacote. A correção é comprar a licença do Eduma (ThemeForest/ThimPress), que dá acesso legítimo ao tema, ao Thim Core e aos plugins premium do pacote, e reinstalar tudo a partir do pacote oficial. Ver Guia de atualização.