Pesquisadores de segurança confirmaram que criminosos cibernéticos exploram ativamente uma vulnerabilidade crítica no WordPress. A falha, catalogada como CVE-2026-87902, recebeu pontuação 9.2 na escala CVSS — indicando risco extremamente alto. O mais preocupante: os ataques começaram poucas horas após a divulgação pública do defeito, deixando administradores numa correria para atualizar antes que seus sites fossem comprometidos.
O que exatamente é a CVE-2026-87902
A vulnerabilidade reside na função get_page_template() do WordPress. Um atacante não autenticado — qualquer pessoa conectada à internet — consegue manipular o sistema para incluir e executar um arquivo .php arbitrário armazenado localmente no servidor. Portanto, isso significa execução remota de código (RCE), o cenário mais perigoso possível para qualquer site.
O problema não exige login nem permissão especial. Além disso, não deixa rastros óbvios de invasão. O invasor simplesmente envia uma requisição malformada que engana o WordPress a ler um arquivo PHP protegido — e o servidor executa esse arquivo como se fosse legítimo. Daí em diante, o atacante controla completamente a máquina.
Por que a CVE-2026-87902 foi explorada tão rápido
Quando uma vulnerabilidade recebe divulgação pública (especialmente com detalhes técnicos), o conhecimento não fica restrito aos pesquisadores que queriam corrigir o problema. Criminosos profissionais monitoram relatórios de segurança 24/7, e o intervalo entre divulgação e exploração diminui a cada ano.
Neste caso, a janela de oportunidade foi medida em horas, não dias. Isso ocorre porque a falha é fácil de explorar — não exige ferramentas sofisticadas nem reconhecimento prévio do alvo. Além disso, o impacto é máximo: RCE permite roubo de dados, instalação de backdoors, sequestro do site ou ataques a terceiros. Por fim, os alvos são abundantes: WordPress alimenta cerca de 43% de todos os sites na internet, representando uma base enorme de possíveis vítimas.
Quem está sendo atacado
Registros preliminares apontam campanhas contra blogs e sites corporativos pequenos, frequentemente sem monitoramento de segurança 24/7. Serviços de hospedagem compartilhada também sofrem — uma máquina hospeda dezenas de clientes vulneráveis. Instalações antigas do WordPress (versões sem patches recentes) figuram entre os alvos principais, assim como portais com poucos recursos de segurança dedicados.
Os atacantes não discriminam por setor, mas buscam volume. Quanto mais sites infectados, mais oportunidades surgem: roubar informações, instalar mineradores de criptomoedas ou vender acesso a outros criminosos.
O que administradores de WordPress devem fazer agora
Atualizar é a única defesa real — esperar é risco demais. Primeiro, faça backup completo: banco de dados e todos os arquivos. Em seguida, atualize o WordPress para a versão corrigida assim que ficar disponível através do painel administrativo ou em wordpress.org.
Revise logs de acesso dos últimos dias. Procure requisições suspeitas para wp-admin, wp-content ou chamadas estranhas a funções PHP. Se suspeitar de invasão, contrate uma auditoria de segurança profissional antes de prosseguir — um backdoor deixado para trás torna inútil qualquer atualização posterior.
Para sites em hospedagem gerenciada, notifique o provedor. Muitos aplicam patches automaticamente, mas confirmação é essencial.
O padrão perigoso que se repete
Este episódio não é isolado. Nos últimos três anos, vulnerabilidades críticas em CMS populares (WordPress, Drupal, Magento) foram exploradas em massa dentro de horas. A indústria de segurança está numa corrida contínua: pesquisadores descobrem falhas, divulgam responsavelmente, fornecedores lançam patches, e criminosos exploram sites que não atualizam rápido o suficiente.
A grande lição: atualizações automáticas não são luxo — são obrigação. Um site “dormindo” no WordPress 6.0 enquanto a versão corrigida é 6.4 não é apenas lento ou desatualizado. Na verdade, torna-se um alvo declarado para invasores em busca de vítimas fáceis.
Monitorar é tão importante quanto atualizar
Mesmo após atualizar, o monitoramento contínuo protege contra ataques sofisticados. Ative logs de segurança usando plugins como Wordfence ou iThemes Security. Monitore tentativas de acesso falhadas ao painel administrativo. Implemente autenticação de dois fatores em todas as contas administrativas.
Além disso, revise periodicamente plugins desativados ou temas não utilizados — são vetores de ataque comuns explorados por criminosos. Dessa forma, você reduz a superfície de ataque do seu site.
Para auditar conexões suspeitas e validar fluxos de requisição entre servidores, use nossa Calculadora de Subrede — excelente ferramenta para investigar padrões de acesso e identificar comportamentos anômalos em sua infraestrutura.
O cenário daqui em frente
Nos próximos dias, espera-se aumento de sites comprometidos sendo vendidos em mercados clandestinos. Botnets expandirão com novos WordPress infectados. Ofertas falsas de “proteção” proliferarão em fóruns de segurança (geralmente golpes). Possível abertura de casos judiciais contra hospedeiras que não alertaram clientes sobre riscos.
Administradores que agiram rápido estarão seguros. Os que demorarem pagarão o preço — perda de dados, reputação danificada ou até multas regulatórias.
