Uma vulnerabilidade crítica no núcleo do WordPress foi corrigida no dia 22 de setembro, na versão 7.1.2, afetando potencialmente milhões de sites. O problema permitia que um atacante sem qualquer conta de acesso carregasse um arquivo PHP de fora das pastas de tema, e em determinados cenários de servidor, isso abriria caminho para execução arbitrária de código — uma das situações mais graves possíveis em segurança web.
O que é a vulnerabilidade?
O WordPress, assim como qualquer software complexo, pode apresentar falhas de validação e permissão. Neste caso, a flaw permitia um bypass no mecanismo que deveria restringir o carregamento de arquivos apenas de diretórios autorizados. Um invasor conseguia manipular requisições para apontar para ficheiros PHP localizados fora das pastas de tema do site — por exemplo, em diretórios raiz do servidor ou em locais onde o código executável não deveria estar acessível.
Em muitos servidores configurados com certos módulos PHP ativados ou ambientes específicos, isso significava não apenas ler o arquivo, mas fazer o servidor executá-lo, rodando código malicioso com as permissões do processo web. Imagine um atacante injetando uma web shell, roubando dados, modificando o banco de dados ou infectando visitantes do site.
Por que isso é crítico?
Existem alguns pontos que tornam esta vulnerabilidade particularmente perigosa:
- Sem autenticação necessária: Qualquer pessoa na internet, sem login ou credencial alguma, poderia explorar a falha
- Impacto em larga escala: WordPress alimenta cerca de 43% de todos os sites do mundo — o alcance potencial é imenso
- Variação de severidade: Dependendo da configuração do servidor, o risco vai desde leitura de arquivos sensíveis até execução de código completa
- Histórico de exploração: Vulnerabilidades deste tipo costumam ser exploradas em massa e rapidamente após divulgação
Como o WordPress respondeu?
A equipe do WordPress não esperou e liberou patches para todas as versões ainda suportadas, recuando até a versão 4.7 lançada em 2016. Isso significa:
- WordPress 7.1.2 (última versão estável)
- Todas as branches de manutenção (6.x, 5.x, 4.7.x)
- Recomendação imediata de atualização para administradores
O próprio WordPress está informando proprietários de sites sobre a importância crítica da atualização. Se você mantém um site WordPress, esta é uma atualização obrigatória — não é opcional.
Quem está em risco?
Tecnicamente, qualquer site WordPress em qualquer versão 4.7 ou superior estava exposto. Porém, a severidade varia conforme:
- Configuração do servidor — ambientes com certos módulos PHP podem sofrer execução de código; outros apenas com leitura de arquivo
- Versão do PHP — versões mais antigas podem ter comportamentos diferentes
- Permissões do sistema de arquivos — se o servidor está endurecido, o dano pode ser limitado
- Plugins e temas — código de terceiros pode amplificar a exploração
Não há indicativo de que a falha tenha sido explorada antes do patch, mas é sempre melhor assumir o pior em segurança.
O que você deve fazer agora?
Se você gerencia qualquer site WordPress:
- Atualize imediatamente — não aguarde. Acesse Painel → Atualizações e instale a versão mais recente
- Verifique plugins e temas — certifique-se de que também estão atualizados
- Revise permissões de arquivo — se possível, garanta que arquivos PHP fora do diretório wp-content tenham permissões adequadas (644, nunca 777)
- Monitore logs de acesso — procure por tentativas de acesso a arquivos fora do tema ou padrões suspeitos
- Considere um WAF — um Web Application Firewall pode bloquear padrões de exploração conhecidos
Se você usa WordPress em ambiente corporativo ou gerencia múltiplos sites, considere usar ferramentas de gerenciamento centralizado que aplicam patches automaticamente.
O contexto maior
Este incidente reforça uma verdade incômoda sobre software de código aberto em larga escala: quanto mais popular, mais alvo. O WordPress é um caso de sucesso extraordinário, mas esse sucesso atrai atacantes. A boa notícia é que a comunidade responde rápido e oferece patches para versões antigas — nem todo software faz isso.
A lição prática? Nunca deixe um WordPress desatualizado em produção, não importa o quão “estável” ele pareça estar funcionando.
