Siga o 4geek no Google Clique em Seguir e não perca nenhuma novidade. Seguir Tecnologia

WordPress: falha crítica permite execução remota e já está a ser explorada

O WordPress lançou uma correção para uma falha de segurança crítica (CVE-2026-87902) que permite a execução remota de código sem autenticação. A correção foi publicada com a versão 7.1.2 e aplicada retroativamente até à 4.7.0; evidências mostram que os atacantes começaram a sondar e explorar sites em poucas horas após o patch.

WordPress: falha crítica permite execução remota e já está a ser explorada
Publicidade
Pergunte à IA sobre este artigo:

WordPress — uma vulnerabilidade classificada como crítica permitia que um atacante não autenticado carregasse e executasse ficheiros PHP locais fora das pastas activas do tema, abrindo caminho para controlo total do site. A equipa responsável lançou a correção e alertou para a urgência de actualizações, sobretudo em infraestruturas empresariais com instalações esquecidas.

Risco imediato: execução remota e exploração em horas

A falha, identificada como CVE-2026-87902, possibilitava a inclusão de um ficheiro PHP legível localizado fora dos directórios do tema activo, o que, em condições específicas do servidor e do tema, conduzia a execução remota de código (RCE).

Relatórios de telemetria registaram sondagens e tentativas de exploração poucas horas depois da publicação do patch, com um aumento significativo do volume de tráfego malicioso no dia seguinte ao lançamento.

«Publicar um patch é, na prática, publicar um guia de exploração que os atacantes podem ler e transformar em payloads.» — Aman Mahapatra

Impacto empresarial: milhares de instalações e sites esquecidos

A correcção foi retroportada e disponibilizada até à versão 4.7.0, o que significa que praticamente uma década de instalações (de 4.7.0 até 7.1.1) ficou potencialmente afectada se não actualizada.

O maior problema nas empresas não é apenas aplicar o patch, mas localizar todas as instâncias expostas — microsites, landing pages, sites regionais e propriedades herdadas de aquisições podem continuar em ramos antigos e serem esquecidos na CMDB.

O que acha? Já actualizou os seus sites WordPress? Para acompanhar mais análises e alertas de segurança, aceda à nossa editoria.

Perguntas Frequentes

O que é exactamente a CVE-2026-87902 no WordPress e por que é tão perigosa?

A CVE-2026-87902 no WordPress permite a inclusão de ficheiros PHP legíveis fora da pasta do tema activo, resultando em execução remota de código sem autenticação. Esta falha foi corrigida em WordPress 7.1.2 e foi retroportada até à versão 4.7.0, o que amplia o universo de instalações vulneráveis por vários anos.

Quanto tempo levou entre o patch do WordPress e os primeiros ataques reais?

O WordPress recebeu o patch na versão 7.1.2 e, no mesmo dia, houve registos de sondagens; a primeira tentativa bloqueada foi registada às 11:49 UTC no dia do lançamento, e a exploração em larga escala intensificou-se cerca de um dia depois. Esse intervalo reduzido mostrou como a janela de remediação é agora extremamente curta.

Quais versões do WordPress ficaram afectadas por esta falha?

As versões afectadas do WordPress abrangem o intervalo de 4.7.0 até 7.1.1, segundo a correção aplicada; a actualização para 7.1.2 ou a aplicação do patch retroactivo é necessária para mitigar o risco em todas essas instâncias expostas.

Como estão os atacantes a explorar a vulnerabilidade, tecnicamente?

Os atacantes têm abusado de ferramentas legítimas como pearcmd.php para escrever ficheiros PHP maliciosos em locais temporários (por exemplo, /tmp) e depois usam a falha do WordPress para incluir e executar esses ficheiros, permitindo aceder a ficheiros sensíveis como wp-config.php e instalar código persistente.

O que devem fazer as empresas para proteger os seus sites WordPress agora?

As empresas devem actualizar imediatamente para WordPress 7.1.2 ou aplicar o patch retroactivo, verificar a aplicação correcta do patch em todas as instâncias (incluindo sites de staging) e adoptar um processo de implantação rápido e testado com verificação; a resposta a estas brechas precisa de ser medida em horas, não semanas.

Publicidade
Partilhar:
POR Diogo Costa
Diogo Costa

Apaixonado por videojogos, cinema e tudo o que faz parte da cultura geek, Diogo gosta de estar sempre a par das novidades. Escreve sobre os temas que despertam a atenção dos fãs, desde tecnologia e gaming a anime, filmes, séries, celebridades e entretenimento.

Talvez Você Goste