Falha crítica do WordPress já é explorada sem login; atualização 7.1.2 bloqueia execução remota de código

Falha crítica do WordPress é explorada sem login e pode levar a RCE. Versão 7.1.2 corrige o problema no núcleo do CMS.

Uma falha crítica no WordPress Core passou a integrar o catálogo de vulnerabilidades exploradas da CISA após ataques confirmados na internet.

A brecha, identificada como CVE-2026-87902, pode ser acionada sem autenticação e foi corrigida no WordPress 7.1.2.

O problema permite que um invasor force a resolução de modelos de página a carregar um arquivo PHP local legível fora das pastas do tema ativo.

Em determinadas configurações de servidor e tema, essa inclusão pode evoluir para execução remota de código.

WordPress 7.1.2 fecha a falha no núcleo

O WordPress publicou a versão 7.1.2 em 22 de setembro de 2026 e classificou a vulnerabilidade como crítica.

A correção também foi retroportada para ramificações antigas ainda contempladas pelo projeto.

Entre as versões corrigidas estão:

  • 7.1.2 para a linha 7.1;
  • 7.0.6 para a linha 7.0;
  • 6.9.9 para a linha 6.9;
  • 6.8.10 para a linha 6.8, além de pacotes equivalentes em ramificações anteriores até a 4.7.

Para quem administra um site, o ponto mais seguro é instalar a versão atual correspondente à sua ramificação ou migrar para a edição mais recente.

Exploração não exige conta, porém depende de condições do servidor

A ausência de login torna a falha especialmente relevante para sites expostos à internet. Ainda assim, o cenário de RCE não ocorre em qualquer instalação de forma automática.

Wordpress tem quase 300 mil domínios atacados

Imagem: Reprodução/Pexels

O aviso de segurança informa que o ataque depende de condições específicas, como a presença de um diretório de tema cujo nome comece com “page-” e de um arquivo PHP local que possa ser lido pelo processo do servidor.

Algumas configurações de PHP também podem facilitar a cadeia de exploração.

Por isso, bloquear apenas uma URL suspeita ou presumir que um tema diferente elimina o risco não substitui a atualização do núcleo.

CISA colocou a CVE na lista de falhas exploradas

A CISA adicionou a CVE-2026-87902 ao catálogo Known Exploited Vulnerabilities em 25 de setembro.

Essa inclusão indica que há evidência de exploração real, e não apenas um código de prova de conceito disponível publicamente.

Além da atualização, administradores devem revisar logs e procurar sinais de comprometimento, principalmente em servidores que ficaram expostos após a divulgação da falha.

  • verifique a versão do WordPress instalada;
  • confirme se houve a conclusão da atualização de segurança;
  • revise arquivos PHP inesperados e alterações recentes;
  • investigue requisições suspeitas associadas a travessia de diretórios e inclusão de arquivos.

Sites muito antigos merecem, portanto, atenção adicional.

O próprio WordPress lembra que apenas a versão mais recente recebe suporte ativo, mesmo com correções pontuais oferecidas para ramos anteriores neste caso.

O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui

Jogos recomendados

Moyses Batista
Escrito por

Moyses Batista