Uma vulnerabilidade crítica no núcleo do WordPress foi corrigida no dia 22 de setembro, na versão 7.1.2, afetando potencialmente milhões de sites. O problema permitia que um atacante sem qualquer conta de acesso carregasse um arquivo PHP de fora das pastas de tema, e em determinados cenários de servidor, isso abriria caminho para execução arbitrária de código — uma das situações mais graves possíveis em segurança web.

O que é a vulnerabilidade?

O WordPress, assim como qualquer software complexo, pode apresentar falhas de validação e permissão. Neste caso, a flaw permitia um bypass no mecanismo que deveria restringir o carregamento de arquivos apenas de diretórios autorizados. Um invasor conseguia manipular requisições para apontar para ficheiros PHP localizados fora das pastas de tema do site — por exemplo, em diretórios raiz do servidor ou em locais onde o código executável não deveria estar acessível.

Em muitos servidores configurados com certos módulos PHP ativados ou ambientes específicos, isso significava não apenas ler o arquivo, mas fazer o servidor executá-lo, rodando código malicioso com as permissões do processo web. Imagine um atacante injetando uma web shell, roubando dados, modificando o banco de dados ou infectando visitantes do site.

Mouse Gamer Com Fio Logitech G502 Hero, RGB Lightsync, 11 Botões Programáveis, Sensor Hero 25k, Ajustes De Peso, Pretopor volta de R$ 272,09 · conferido em 24/09/2026Mouse Gamer Com Fio Logitech G502 Hero, RGB Lightsync, 11 Botões Programáveis, Sensor Hero 25k, Ajustes De Peso, Preto

Por que isso é crítico?

Existem alguns pontos que tornam esta vulnerabilidade particularmente perigosa:

  • Sem autenticação necessária: Qualquer pessoa na internet, sem login ou credencial alguma, poderia explorar a falha
  • Impacto em larga escala: WordPress alimenta cerca de 43% de todos os sites do mundo — o alcance potencial é imenso
  • Variação de severidade: Dependendo da configuração do servidor, o risco vai desde leitura de arquivos sensíveis até execução de código completa
  • Histórico de exploração: Vulnerabilidades deste tipo costumam ser exploradas em massa e rapidamente após divulgação

Como o WordPress respondeu?

A equipe do WordPress não esperou e liberou patches para todas as versões ainda suportadas, recuando até a versão 4.7 lançada em 2016. Isso significa:

  • WordPress 7.1.2 (última versão estável)
  • Todas as branches de manutenção (6.x, 5.x, 4.7.x)
  • Recomendação imediata de atualização para administradores

O próprio WordPress está informando proprietários de sites sobre a importância crítica da atualização. Se você mantém um site WordPress, esta é uma atualização obrigatória — não é opcional.

Quem está em risco?

Tecnicamente, qualquer site WordPress em qualquer versão 4.7 ou superior estava exposto. Porém, a severidade varia conforme:

  1. Configuração do servidor — ambientes com certos módulos PHP podem sofrer execução de código; outros apenas com leitura de arquivo
  2. Versão do PHP — versões mais antigas podem ter comportamentos diferentes
  3. Permissões do sistema de arquivos — se o servidor está endurecido, o dano pode ser limitado
  4. Plugins e temas — código de terceiros pode amplificar a exploração

Não há indicativo de que a falha tenha sido explorada antes do patch, mas é sempre melhor assumir o pior em segurança.

O que você deve fazer agora?

Se você gerencia qualquer site WordPress:

  1. Atualize imediatamente — não aguarde. Acesse Painel → Atualizações e instale a versão mais recente
  2. Verifique plugins e temas — certifique-se de que também estão atualizados
  3. Revise permissões de arquivo — se possível, garanta que arquivos PHP fora do diretório wp-content tenham permissões adequadas (644, nunca 777)
  4. Monitore logs de acesso — procure por tentativas de acesso a arquivos fora do tema ou padrões suspeitos
  5. Considere um WAF — um Web Application Firewall pode bloquear padrões de exploração conhecidos

Se você usa WordPress em ambiente corporativo ou gerencia múltiplos sites, considere usar ferramentas de gerenciamento centralizado que aplicam patches automaticamente.

O contexto maior

Este incidente reforça uma verdade incômoda sobre software de código aberto em larga escala: quanto mais popular, mais alvo. O WordPress é um caso de sucesso extraordinário, mas esse sucesso atrai atacantes. A boa notícia é que a comunidade responde rápido e oferece patches para versões antigas — nem todo software faz isso.

A lição prática? Nunca deixe um WordPress desatualizado em produção, não importa o quão “estável” ele pareça estar funcionando.



Fonte: The Hacker News — 23/09/2026

armazenamento, características, controles, convencional, diversão, hero, jogo, jogos

Os links acima são de afiliado: se você comprar por eles, o PratiqueTech recebe uma comissão e você não paga nada a mais. Isso não muda o que a gente escreve — produto ruim continua sendo chamado de ruim.