Plugin desatualizado: post-smtp 3.9.5 → 4.0.1 (injeplast.com.br)
Plugin vulnerável: revslider 6.7.14 (CVE-2024-8107, CVE-2026-9050, CVE-2026-6728, CVE-2025-10249, CVE-2025-9217) em injeplast.com.br
Plugin vulnerável: templatera 1.1.11 (CVE-2025-54747) em injeplast.com.br
Plugin vulnerável: js_composer 7.7.2 (CVE-2025-4968, CVE-2025-11161, CVE-2025-11160, CVE-2025-10006, CVE-2025-4965, CVE-2026-45436, CVE-2025-7502) em injeplast.com.br
Plugin desatualizado: wpvivid-backuprestore 0.9.132 → 0.9.133 (injeplast.com.br)
Core WordPress difere do checksum da 20i (21 arquivo(s)) em injeplast.com.br — provável drift de versão/idioma; o deep-scan confirma se é injeção
Loader de proxy/cloaking (busca conteúdo de um C2 remoto e serve na página): /site-antigo/send-form/api/DpgApi.php — evidência: ethod_get($url) { $curl = curl_init(); curl_setopt($curl, CURLOPT_URL, $url); curl_setopt($curl, CURLOPT_HEADER, 0);
PHP fora de suporte (7.4) em injeplast.com.br
wp-admin sem proteção extra em injeplast.com.br
Enumeração de usuários via REST exposta em injeplast.com.br