WordPress corrige RCE crítico; aja agora
Falha permite execução de código sem login e já há relatos de ataques ativos.

Resumo rapido
O WordPress lançou a versão 7.1.2 para corrigir uma falha crítica registrada como CVE-2026-87902. Em certas condições, o problema permite que alguém sem login execute código no servidor do site. A correção também foi levada para versões antigas, até a 4.7. Como já existem relatos de ataques, a atualização entra na fila de urgência.
Neste artigo voce vai aprender:
- Qual é a falha corrigida no WordPress.
- Por que execução remota de código é um risco sério.
- Que condições tornam o problema perigoso.
- Quais sinais podem indicar exposição ou ataque.
- Quais ações tomar imediatamente em sites corporativos.
O que aconteceu
O WordPress corrigiu uma vulnerabilidade crítica que, em algumas situações, entrega a um invasor sem autenticação a capacidade de executar comandos no servidor do site. A falha foi registrada como CVE-2026-87902 e divulgada junto com a atualização de segurança WordPress 7.1.2. Pela descrição, o ataque não exige credenciais nem qualquer nível de permissão prévia.
O agravante é que já há relatos de exploração real. Não se trata de um cenário de laboratório: atacantes estão tentando usar a falha enquanto muitas empresas ainda nem sabem quantos sites WordPress mantêm publicados. Esse descompasso entre o que está no ar e o que está inventariado costuma ser o verdadeiro problema.
Como a falha funciona
Em termos simples, o problema está na maneira como o WordPress decide qual arquivo de modelo de página deve carregar. Em determinadas combinações de servidor e tema ativo, um invasor consegue fazer o sistema incluir um arquivo PHP local legível que está fora das pastas normais do tema.
Isso pesa porque arquivo PHP não é texto inerte: ele executa instruções no servidor. Com as condições certas, a brecha se transforma em execução remota de código, o famoso RCE. A partir daí, o caminho leva a leitura de arquivos sensíveis, acesso a configurações e manipulação do conteúdo publicado.
Sinais de alerta
Nem todo ataque deixa rastro evidente, mas quem administra sites WordPress deve procurar mudanças que ninguém autorizou. Alguns indícios merecem atenção imediata:
- arquivos PHP novos ou alterados fora do fluxo normal de publicação;
- modificações recentes em temas sem aprovação interna;
- erros incomuns em páginas que usam modelos personalizados;
- acessos estranhos a arquivos locais do site;
- uso anormal de recursos do servidor.
Nenhum desses pontos confirma invasão isoladamente. Juntos, porém, justificam uma revisão de logs e uma comparação criteriosa dos arquivos com um backup confiável.
O que fazer agora
A primeira providência é atualizar o WordPress sem esperar a próxima janela de manutenção. A correção saiu na versão 7.1.2 e foi retroportada para versões antigas, até a 4.7, justamente porque uma parcela enorme dos sites ainda roda em instalações legadas.
Em seguida, levante todos os domínios, subdomínios e ambientes de teste que usam WordPress. Inclua sites de campanha antigos, blogs desativados e páginas mantidas pelo marketing sem passar pelo time de TI. Com a lista em mãos, revise temas ativos, permissões de arquivos e registros de acesso recentes. Havendo suspeita de comprometimento, troque credenciais, confira o arquivo wp-config.php e isole o ambiente para análise.
Checklist pratico
- Atualize todos os sites WordPress para uma versão com a correção da CVE-2026-87902.
- Faça um inventário de sites principais, subdomínios, ambientes antigos e páginas de teste.
- Revise temas ativos, arquivos PHP alterados, permissões e registros de acesso recentes.
Perguntas frequentes
Essa falha afeta apenas sites WordPress recentes?
Não. A correção foi levada para versões antigas até a 4.7, sinal claro de que instalações legadas também precisam entrar na fila de atualização.
O invasor precisa ter login no WordPress?
Segundo a descrição divulgada, não. A falha pode ser explorada por um atacante não autenticado quando as condições do servidor e do tema ativo são favoráveis.
Atualizar resolve tudo?
Atualizar fecha a brecha conhecida, mas não limpa um site que já tenha sido explorado. Por isso a revisão de arquivos, logs, credenciais e configurações continua sendo parte do trabalho.
Proteja sua empresa com a MFA2GO
Falhas em WordPress mostram como contas, credenciais e acessos precisam de controle forte. A MFA2GO ajuda sua empresa a reduzir riscos com autenticação forte e gestão de acesso para ambientes críticos.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.
