Falha crítica do WordPress já é explorada sem login; atualização 7.1.2 bloqueia execução remota de código
Falha crítica do WordPress é explorada sem login e pode levar a RCE. Versão 7.1.2 corrige o problema no núcleo do CMS.
Uma falha crítica no WordPress Core passou a integrar o catálogo de vulnerabilidades exploradas da CISA após ataques confirmados na internet.
A brecha, identificada como CVE-2026-87902, pode ser acionada sem autenticação e foi corrigida no WordPress 7.1.2.
O problema permite que um invasor force a resolução de modelos de página a carregar um arquivo PHP local legível fora das pastas do tema ativo.
Em determinadas configurações de servidor e tema, essa inclusão pode evoluir para execução remota de código.
WordPress 7.1.2 fecha a falha no núcleo
O WordPress publicou a versão 7.1.2 em 22 de setembro de 2026 e classificou a vulnerabilidade como crítica.
A correção também foi retroportada para ramificações antigas ainda contempladas pelo projeto.
Entre as versões corrigidas estão:
- 7.1.2 para a linha 7.1;
- 7.0.6 para a linha 7.0;
- 6.9.9 para a linha 6.9;
- 6.8.10 para a linha 6.8, além de pacotes equivalentes em ramificações anteriores até a 4.7.
Para quem administra um site, o ponto mais seguro é instalar a versão atual correspondente à sua ramificação ou migrar para a edição mais recente.
Exploração não exige conta, porém depende de condições do servidor
A ausência de login torna a falha especialmente relevante para sites expostos à internet. Ainda assim, o cenário de RCE não ocorre em qualquer instalação de forma automática.

Imagem: Reprodução/Pexels
O aviso de segurança informa que o ataque depende de condições específicas, como a presença de um diretório de tema cujo nome comece com “page-” e de um arquivo PHP local que possa ser lido pelo processo do servidor.
Algumas configurações de PHP também podem facilitar a cadeia de exploração.
Por isso, bloquear apenas uma URL suspeita ou presumir que um tema diferente elimina o risco não substitui a atualização do núcleo.
CISA colocou a CVE na lista de falhas exploradas
A CISA adicionou a CVE-2026-87902 ao catálogo Known Exploited Vulnerabilities em 25 de setembro.
Essa inclusão indica que há evidência de exploração real, e não apenas um código de prova de conceito disponível publicamente.
Além da atualização, administradores devem revisar logs e procurar sinais de comprometimento, principalmente em servidores que ficaram expostos após a divulgação da falha.
- verifique a versão do WordPress instalada;
- confirme se houve a conclusão da atualização de segurança;
- revise arquivos PHP inesperados e alterações recentes;
- investigue requisições suspeitas associadas a travessia de diretórios e inclusão de arquivos.
Sites muito antigos merecem, portanto, atenção adicional.
O próprio WordPress lembra que apenas a versão mais recente recebe suporte ativo, mesmo com correções pontuais oferecidas para ramos anteriores neste caso.
O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui


