Segurança, WordPress admin 4 min de leitura

WordPress alerta para ataques em massa contra falhas críticas: veja como proteger seu site imediatamente

O WordPress emitiu um alerta urgente para administradores de sites após confirmar que criminosos estão explorando ativamente duas vulnerabilidades críticas recentemente corrigidas no núcleo (Core) da plataforma.

As falhas permitem desde o acesso a informações sensíveis do banco de dados até a execução remota de código (RCE), colocando milhões de sites em risco. O problema é tão grave que o WordPress liberou uma atualização de segurança emergencial e iniciou atualizações automáticas em diversas instalações.

Quais são as vulnerabilidades?

As brechas receberam os seguintes identificadores:

CVE-2026-60137 – SQL Injection

Essa vulnerabilidade permite que invasores manipulem consultas SQL realizadas pelo WordPress.

Na prática, um atacante pode conseguir acessar informações confidenciais armazenadas no banco de dados, incluindo:

  • Hashes das senhas de administradores;
  • Informações de usuários;
  • Dados de configuração;
  • Conteúdo protegido.

Embora os hashes não revelem diretamente a senha, eles podem ser utilizados em ataques de quebra de senha (password cracking).

CVE-2026-63030 – Execução Remota de Código (RCE)

A segunda vulnerabilidade é considerada ainda mais grave.

Ela explora uma falha na API REST do WordPress, permitindo alterar o fluxo normal das requisições.

Quando combinada com a vulnerabilidade de SQL Injection, um invasor pode executar código arbitrário no servidor sem precisar realizar login no WordPress.

Isso significa que um atacante pode:

  • instalar backdoors;
  • criar novos administradores;
  • modificar arquivos do site;
  • roubar dados;
  • assumir controle completo da instalação.

Pesquisadores de segurança já confirmaram ataques reais explorando essa cadeia de vulnerabilidades (conhecida como wp2shell).

Quais versões são afetadas?

As vulnerabilidades atingem:

❌ WordPress 6.9.0 até 6.9.4

❌ WordPress 7.0.0 até 7.0.1

Também existe impacto parcial na série 6.8, afetando apenas a vulnerabilidade SQL Injection, corrigida na versão 6.8.6.

Versões corrigidas

Atualize imediatamente para uma destas versões:

  • ✅ WordPress 6.9.5
  • ✅ WordPress 7.0.2
  • ✅ ou qualquer versão posterior

Essas versões corrigem ambas as vulnerabilidades.

Como verificar sua versão

No painel administrativo do WordPress:

Painel → Atualizações

ou

Painel → Sobre o WordPress

Se a versão exibida for inferior às versões corrigidas, atualize imediatamente.

Como atualizar o WordPress pelo cPanel

Se sua hospedagem utiliza cPanel, siga este passo a passo.

1. Faça um backup

Antes de qualquer atualização:

  • acesse o JetBackup (caso disponível);
  • ou utilize o Backup Wizard do cPanel;
  • faça backup dos arquivos e do banco de dados.

Nunca atualize um site importante sem backup.

2. Verifique a versão do PHP

Entre em:

cPanel → Select PHP Version
ou

MultiPHP Manager

Verifique se está utilizando uma versão suportada do PHP (preferencialmente PHP 8.2 ou superior, caso compatível com seu site).

3. Atualize o WordPress

Entre no painel administrativo:

Painel → Atualizações

Clique em:

Atualizar agora

Aguarde o término do processo.

4. Atualize todos os plugins

Após atualizar o Core:

  • vá em Plugins
  • clique em Atualizar todos

Plugins desatualizados continuam sendo uma das principais portas de entrada para invasões.

5. Atualize os temas

Depois:

Aparência → Temas

Atualize todos os temas instalados, inclusive aqueles que não estão ativos.

6. Limpe o cache

Caso utilize:

  • LiteSpeed Cache
  • Redis
  • Memcached
  • Cloudflare
  • outro sistema de cache

limpe todo o cache para garantir que os novos arquivos sejam utilizados.

7. Verifique se tudo está funcionando

Teste:

  • página inicial;
  • formulário de contato;
  • área administrativa;
  • login;
  • loja virtual (WooCommerce);
  • plugins principais.

E se eu não puder atualizar imediatamente?

Os especialistas recomendam que a atualização seja feita o quanto antes.

Como medida temporária, é possível:

  • bloquear o endpoint /wp-json/batch/v1 no WAF (Firewall de Aplicação Web);
  • restringir acesso anônimo à REST API;
  • monitorar logs em busca de acessos suspeitos.

Essas medidas reduzem a exposição, mas não substituem a atualização, que continua sendo a única correção definitiva.

Boas práticas para manter seu WordPress seguro

Além de atualizar o Core:

  • mantenha plugins sempre atualizados;
  • utilize apenas temas confiáveis;
  • remova plugins que não são utilizados;
  • utilize autenticação em dois fatores (2FA);
  • mantenha backups automáticos;
  • utilize firewall (WAF);
  • utilize senhas fortes;
  • monitore acessos administrativos.

Conclusão

As vulnerabilidades CVE-2026-60137 e CVE-2026-63030 representam uma das mais importantes atualizações de segurança do WordPress nos últimos anos. Como já existem ataques em andamento explorando essas falhas, adiar a atualização pode colocar seu site em risco de comprometimento total.

Se o seu WordPress ainda está nas versões afetadas, atualize para 6.9.5, 7.0.2 ou superior o quanto antes e mantenha plugins, temas e backups sempre em dia. A combinação de atualizações regulares, boas práticas de segurança e uma hospedagem confiável é a melhor forma de proteger seu projeto contra ameaças cada vez mais sofisticadas.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *