WordPress lança correção para falha crítica que expõe todas as versões
O WordPress disponibilizou uma atualização de segurança para corrigir uma vulnerabilidade crítica no núcleo da plataforma. Registrada como CVE-2026-87902, a falha recebeu pontuação 9.2 no CVSS, classificação que indica risco muito elevado para administradores de sites e empresas que utilizam o CMS.
O problema afeta versões do WordPress entre a 4.7.0 e a 7.1.1. Na prática, qualquer instalação dentro desse intervalo que ainda não tenha sido atualizada pode estar vulnerável. Como a brecha está localizada no código principal do sistema, a ameaça não depende da presença de plugins ou temas específicos.
Falha pode permitir execução de código
A vulnerabilidade possibilita que um invasor envie um arquivo PHP localizado fora dos diretórios normalmente destinados a temas. Em determinados ambientes de hospedagem e configurações de servidor, esse comportamento pode abrir caminho para a execução de comandos escolhidos pelo atacante.
O risco aumenta porque a exploração não exige uma conta administrativa, cadastro no site ou interação de um usuário autenticado. Em outras palavras, um invasor pode tentar explorar a falha remotamente, sem precisar primeiro obter credenciais ou permissões dentro do painel do WordPress.
Caso seja bem-sucedido, o ataque pode comprometer dados, alterar conteúdos, instalar códigos maliciosos, criar usuários com privilégios elevados ou usar o site como ponto de entrada para atingir outros sistemas. O impacto exato depende das permissões atribuídas ao processo do servidor e da configuração do ambiente de hospedagem.
Atualizações foram liberadas para várias linhas
A equipe do WordPress distribuiu correções para todas as versões que ainda recebem manutenção. Os pacotes de segurança incluem:
– WordPress 7.1.x: versão 7.1.2;
– WordPress 7.0.x: versão 7.0.6;
– WordPress 6.9.x: versão 6.9.9;
– WordPress 6.8.x: versão 6.8.10;
– WordPress 6.7.x: versão 6.7.9;
– WordPress 6.6.x: versão 6.6.9;
– versões anteriores compatíveis até a linha 4.7.x: versão 4.7.37.
A recomendação é instalar a atualização correspondente ao ramo utilizado pelo site. Quem administra vários projetos deve verificar cada instalação individualmente, já que diferentes domínios podem estar rodando versões distintas do CMS.
Como verificar se o site está protegido
A checagem pode ser feita no painel administrativo, na área de atualizações do WordPress. Também é possível consultar a versão instalada na tela de informações do sistema ou por ferramentas de gerenciamento utilizadas pelo provedor de hospedagem.
Depois da atualização, é importante confirmar se o número da versão foi alterado para uma das edições corrigidas. Apenas atualizar plugins ou temas não resolve o problema, pois a vulnerabilidade está no núcleo da plataforma.
Administradores que utilizam atualizações automáticas devem verificar se o processo foi concluído corretamente. Falhas de permissão em arquivos, limitações impostas pela hospedagem ou personalizações no servidor podem impedir a instalação automática do pacote de segurança.
Medidas temporárias para quem não pode atualizar
Quando a aplicação imediata do patch não for possível, existem medidas de redução de risco. Entre as recomendações está a desativação da diretiva register_argc_argv, desde que essa mudança não prejudique aplicações dependentes dela.
Outra providência é remover componentes PEAR que não sejam necessários para o funcionamento do site. Elementos antigos ou abandonados aumentam a superfície de ataque e podem oferecer caminhos adicionais para a exploração.
Essas ações, entretanto, não substituem a atualização oficial. Elas devem ser tratadas apenas como contenção temporária até que o administrador consiga aplicar a versão corrigida e validar o funcionamento da aplicação.
Origem da descoberta e situação da exploração
A vulnerabilidade foi comunicada inicialmente em julho por Robert Ressl, em um processo privado de divulgação coordenado pela plataforma HackerOne. A informação tornou-se pública em 22 de setembro.
Até essa data, não havia registros de que a falha tivesse sido utilizada em ataques reais. Ainda assim, a divulgação pública tende a aumentar o interesse de grupos criminosos, que podem analisar a correção e desenvolver tentativas de exploração a partir das mudanças feitas no código.
Por esse motivo, o intervalo entre a publicação do alerta e a atualização dos sites é especialmente importante. Sites desatualizados podem ser identificados por varreduras automatizadas, principalmente quando utilizam versões antigas facilmente detectáveis.
Boas práticas após a correção
Depois de instalar o patch, o responsável deve revisar os registros de acesso e de erros do servidor em busca de comportamentos incomuns. Tentativas repetidas contra arquivos PHP, requisições inesperadas e alterações recentes no diretório de instalação merecem investigação.
Também é recomendável trocar senhas administrativas caso existam indícios de exploração, remover contas desconhecidas e verificar se foram criados novos usuários com privilégios elevados. Backups devem ser avaliados antes de qualquer restauração, para evitar reintroduzir arquivos comprometidos.
A proteção deve incluir ainda cópias de segurança frequentes, autenticação multifator para administradores, limitação de tentativas de login e monitoramento de alterações em arquivos. A combinação dessas medidas reduz o impacto de novas vulnerabilidades no WordPress e em suas extensões.
A manutenção contínua é essencial: manter o núcleo, os plugins, os temas, o PHP e o próprio servidor atualizados diminui a exposição e ajuda a impedir que uma falha crítica se transforme em comprometimento completo do site.
