WordPress corrige falha crítica que atinge todas as versões

O WordPress publicou a correção de uma vulnerabilidade crítica no próprio núcleo da plataforma, identificada como CVE-2026-87902 e com pontuação CVSS 9.2. São afetadas todas as versões da 4.7.0 até a 7.1.1, o que alcança praticamente qualquer instalação que não tenha recebido a atualização desta semana.

O problema não está em plugin nem em tema, e sim no código base do sistema. Isso significa que sites sem nenhuma extensão instalada também estão expostos.

A falha permite carregar um arquivo PHP de fora das pastas de tema e, em determinadas configurações de servidor, levar à execução de código escolhido pelo atacante.

O agravante está no acesso exigido, ou melhor, na ausência dele. A exploração não precisa de conta no site nem de qualquer ação de um usuário autenticado, o que deixa o ataque ao alcance de qualquer visitante.

As correções foram distribuídas para todas as linhas ainda suportadas. A 7.1.x recebeu a 7.1.2, a 7.0.x a versão 7.0.6, a 6.9.x a 6.9.9, a 6.8.x a 6.8.10, a 6.7.x a 6.7.9, a 6.6.x a 6.6.9, e o suporte retroage até a versão 4.7.37.

A vulnerabilidade foi reportada em julho por Robert Ressl, em divulgação privada pelo HackerOne, e tornada pública em 22 de setembro. Até essa data não havia registro de exploração em ataques reais.

A orientação é atualizar imediatamente e manter as atualizações automáticas ativas. Para quem não puder aplicar o patch de imediato, as mitigações temporárias indicadas são desabilitar o register_argc_argv e remover componentes PEAR que não estejam em uso.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades