Ícone do site BIT magazine

Falha crítica do WordPress já é explorada sem login; atualização 7.1.2 bloqueia execução remota de código

WordPress hackeado

Imagem: Reprodução - Edição/BITMAG

Uma falha crítica no WordPress Core passou a integrar o catálogo de vulnerabilidades exploradas da CISA após ataques confirmados na internet.

A brecha, identificada como CVE-2026-87902, pode ser acionada sem autenticação e foi corrigida no WordPress 7.1.2.

O problema permite que um invasor force a resolução de modelos de página a carregar um arquivo PHP local legível fora das pastas do tema ativo.

Em determinadas configurações de servidor e tema, essa inclusão pode evoluir para execução remota de código.

WordPress 7.1.2 fecha a falha no núcleo

O WordPress publicou a versão 7.1.2 em 22 de setembro de 2026 e classificou a vulnerabilidade como crítica.

A correção também foi retroportada para ramificações antigas ainda contempladas pelo projeto.

Entre as versões corrigidas estão:

Para quem administra um site, o ponto mais seguro é instalar a versão atual correspondente à sua ramificação ou migrar para a edição mais recente.

Exploração não exige conta, porém depende de condições do servidor

A ausência de login torna a falha especialmente relevante para sites expostos à internet. Ainda assim, o cenário de RCE não ocorre em qualquer instalação de forma automática.

Imagem: Reprodução/Pexels

O aviso de segurança informa que o ataque depende de condições específicas, como a presença de um diretório de tema cujo nome comece com “page-” e de um arquivo PHP local que possa ser lido pelo processo do servidor.

Algumas configurações de PHP também podem facilitar a cadeia de exploração.

Por isso, bloquear apenas uma URL suspeita ou presumir que um tema diferente elimina o risco não substitui a atualização do núcleo.

CISA colocou a CVE na lista de falhas exploradas

A CISA adicionou a CVE-2026-87902 ao catálogo Known Exploited Vulnerabilities em 25 de setembro.

Essa inclusão indica que há evidência de exploração real, e não apenas um código de prova de conceito disponível publicamente.

Além da atualização, administradores devem revisar logs e procurar sinais de comprometimento, principalmente em servidores que ficaram expostos após a divulgação da falha.

Sites muito antigos merecem, portanto, atenção adicional.

O próprio WordPress lembra que apenas a versão mais recente recebe suporte ativo, mesmo com correções pontuais oferecidas para ramos anteriores neste caso.

O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui

Sair da versão mobile