Insights

Conteúdo técnico para quem decide segurança.

Artigos sobre pentest, OWASP Top 10, LGPD e segurança ofensiva — escritos pela equipe da TreeSec em linguagem que faz sentido tanto pro time técnico quanto pra diretoria.

Dois núcleos de IA espelhados treinando um contra o outro em self-play, com anel de realimentação e curva de capacidade acelerando

IA testando IA: o red team entrou na era do self-play

A OpenAI colocou uma IA para atacar os próprios modelos, uma universidade chinesa abriu um benchmark que mede quão fundo uma IA chega dentro de uma rede real, e o instituto de segurança do Reino Unido mediu que essa capacidade dobra a cada 4,7 meses. A leitura da TreeSec: o que tem prova independente e o que é número de marketing.

Ler artigo →
Personal QR Message file upload RCE — allowlist código morto, upload via wc-ajax do WooCommerce

A allowlist que nunca roda e a porta anônima do WooCommerce: Personal QR Message ≤ 1.0

CVE-2026-16250, nota máxima. O upload entra pelo wc-ajax do WooCommerce (atende anônimos), sem nonce nem capability, e a allowlist de MIME é código morto — nunca comparada. Um .php cai no diretório do plugin e executa. Sem correção: plugin fechado no repositório.

Ler artigo →
ImproveSEO file upload RCE — polyglot GIF/PHP gravado no webroot via handler nopriv

Upload não autenticado que aceita PHP porque só olha os bytes: ImproveSEO ≤ 2.0.11

CVE-2026-16618, nota máxima. Handler AJAX aberto a anônimos, nonce comentado, MIME sniffado por conteúdo e move_uploaded_file direto no webroot — um polyglot GIF/PHP vira RCE. Sem correção: o plugin foi removido do repositório.

Ler artigo →
Participants Database SQLi — aspa que o esc_like não escapa quebra o delimitador LIKE

A aspa que o esc_like() não escapa: SQLi não autenticado no Participants Database

CVE-2026-13596, CVSS 8.6, 7.000+ instalações. A busca pública [pdb_list] delimita o termo com aspas e escapa só com esc_like() — que protege curingas, não delimitadores. Um * desvia da rota segura e a aspa injeta SQL. Corrigido no 2.7.8.4.

Ler artigo →
Dynamic Pricing WooCommerce XSS — nonce lido mas nunca verificado, payload sem aspas refletido

O nonce que é lido mas nunca verificado: XSS não autenticado no Dynamic Pricing (WooCommerce)

CVE-2026-13725, CVSS 7.1, 5.000+ instalações. O handler wdpAjax lê um nonce e nunca o checa; a “sanitização” do DisData remove o magic-quotes e só troca aspas simples — payload sem aspas passa cru ao echo. Corrigido no 5.0.0.

Ler artigo →
MPG XSS — nonce uid-0 vazado via busca, echo sem encode reflete payload

XSS não autenticado no Multiple Page Generator: nonce uid-0 vazado em buscas e eco sem encode

CVE-2026-13726, CVSS 7.1, MPG < 4.1.8, ~2.000 instalações. O nonce de proteção é impresso a anônimos via GET /?s=x. O capability check só funciona para usuários logados. O sink faz echo do conteúdo sem wp_json_encode nem esc_html — payload refletido cru.

Ler artigo →
Document Gallery XSS — mensagem de erro sem esc_html reflete payload

XSS não autenticado no Document Gallery: a mensagem de erro que virou exploit

CVE-2026-12982, CVSS 7.1, Document Gallery < 5.1.1, 8.000 instalações. Handler AJAX sem nonce, sem capability check. Atributo booleano inválido dispara mensagem de erro que reflete o valor cru — sem esc_html — em Content-Type: text/html. Drive-by em um GET.

Ler artigo →
QRcode Login for WeChat — Account Takeover via checkSignature hardcoded

Account Takeover em 3 requests: QRcode Login for WeChat e o checkSignature() que sempre retorna true

CVE-2026-13597, CVSS 9.8. Plugin abandonado desde 2019, ainda instalado em sites WordPress. A verificação de assinatura do webhook WeChat é um return true hardcoded — qualquer atacante forja o evento, lê o código de 4 dígitos na resposta e assume a conta do administrador sem senha.

Ler artigo →
A IA já acha o que humanos não viram em décadas

A IA já acha o que humanos não viram em décadas?

Falhas em código de décadas, 271 no Firefox, o caso da NSA. Separamos o que tem prova independente, o que é número de fornecedor e o que foi desmentido — e o que isso muda (e não muda) para a sua empresa.

Ler artigo →
Time-to-Exploit negativo: o ataque chega antes do patch

O tempo de defesa virou negativo: Time-to-Exploit em 2026

A janela entre uma falha ser divulgada e ser explorada caiu de 63 dias para menos sete — o ataque chega antes do patch. O que os dados da Mandiant, a IA ofensiva autônoma e a queda das ações de cibersegurança revelam sobre a nova régua da defesa.

Ler artigo →
Buffer Overflow: de escrever fora do lugar ao controle total

Buffer Overflow: de escrever fora do lugar ao controle total

Um guia do zero: como a memória e a pilha funcionam, por que estourar um buffer vira execução de código, como se sobrescreve o endereço de retorno, e como as proteções modernas (NX, canary, ASLR, PIE) elevaram — mas não encerraram — o jogo.

Ler artigo →
CVE-2026-12582: SQL injection não autenticado em plugin WordPress

A anatomia da nossa primeira CVE: SQL injection não autenticado no WordPress

CVE-2026-12582. De uma varredura em 13 mil plugins até um SQLi que um anônimo dispara numa única requisição e lê o banco inteiro. Como achamos, por que o magic-quotes do WordPress não salva, e a correção certa.

Ler artigo →
Do blind command injection ao root shell num roteador TP-Link

Do blind command injection ao root shell: explorando um roteador TP-Link

Write-up completo: como transformamos uma injeção de comando cega em root shell interativa num roteador embarcado. Reverse engineering, exfiltração via TFTP/UDP e as barreiras que nenhum tutorial menciona.

Ler artigo →
Checklist LGPD para CTOs

Checklist LGPD para CTOs

Os 7 grupos de controle que a ANPD espera ver na sua empresa — e onde pentest, monitoramento e análise de vulnerabilidades se encaixam em cada um.

Ler artigo →
OWASP Top 10 explicado para CTOs e diretores de TI

OWASP Top 10 explicado para CTOs e diretores de TI

As 10 categorias de vulnerabilidades mais críticas em aplicações web — não em jargão técnico, mas em risco de negócio. Saiba o que cada item significa, o impacto que pode ter e como priorizar correções.

Ler artigo →

Quer um relatório de exemplo?