WordPress alerta para ataques em massa contra falhas críticas: veja como proteger seu site imediatamente
O WordPress emitiu um alerta urgente para administradores de sites após confirmar que criminosos estão explorando ativamente duas vulnerabilidades críticas recentemente corrigidas no núcleo (Core) da plataforma.
As falhas permitem desde o acesso a informações sensíveis do banco de dados até a execução remota de código (RCE), colocando milhões de sites em risco. O problema é tão grave que o WordPress liberou uma atualização de segurança emergencial e iniciou atualizações automáticas em diversas instalações.
Quais são as vulnerabilidades?
As brechas receberam os seguintes identificadores:
CVE-2026-60137 – SQL Injection
Essa vulnerabilidade permite que invasores manipulem consultas SQL realizadas pelo WordPress.
Na prática, um atacante pode conseguir acessar informações confidenciais armazenadas no banco de dados, incluindo:
- Hashes das senhas de administradores;
- Informações de usuários;
- Dados de configuração;
- Conteúdo protegido.
Embora os hashes não revelem diretamente a senha, eles podem ser utilizados em ataques de quebra de senha (password cracking).
CVE-2026-63030 – Execução Remota de Código (RCE)
A segunda vulnerabilidade é considerada ainda mais grave.
Ela explora uma falha na API REST do WordPress, permitindo alterar o fluxo normal das requisições.
Quando combinada com a vulnerabilidade de SQL Injection, um invasor pode executar código arbitrário no servidor sem precisar realizar login no WordPress.
Isso significa que um atacante pode:
- instalar backdoors;
- criar novos administradores;
- modificar arquivos do site;
- roubar dados;
- assumir controle completo da instalação.
Pesquisadores de segurança já confirmaram ataques reais explorando essa cadeia de vulnerabilidades (conhecida como wp2shell).
Quais versões são afetadas?
As vulnerabilidades atingem:
❌ WordPress 6.9.0 até 6.9.4
❌ WordPress 7.0.0 até 7.0.1
Também existe impacto parcial na série 6.8, afetando apenas a vulnerabilidade SQL Injection, corrigida na versão 6.8.6.
Versões corrigidas
Atualize imediatamente para uma destas versões:
- ✅ WordPress 6.9.5
- ✅ WordPress 7.0.2
- ✅ ou qualquer versão posterior
Essas versões corrigem ambas as vulnerabilidades.
Como verificar sua versão
No painel administrativo do WordPress:
Painel → Atualizações
ou
Painel → Sobre o WordPress
Se a versão exibida for inferior às versões corrigidas, atualize imediatamente.
Como atualizar o WordPress pelo cPanel
Se sua hospedagem utiliza cPanel, siga este passo a passo.
1. Faça um backup
Antes de qualquer atualização:
- acesse o JetBackup (caso disponível);
- ou utilize o Backup Wizard do cPanel;
- faça backup dos arquivos e do banco de dados.
Nunca atualize um site importante sem backup.
2. Verifique a versão do PHP
Entre em:
cPanel → Select PHP Version
ou
MultiPHP Manager
Verifique se está utilizando uma versão suportada do PHP (preferencialmente PHP 8.2 ou superior, caso compatível com seu site).
3. Atualize o WordPress
Entre no painel administrativo:
Painel → Atualizações
Clique em:
Atualizar agora
Aguarde o término do processo.
4. Atualize todos os plugins
Após atualizar o Core:
- vá em Plugins
- clique em Atualizar todos
Plugins desatualizados continuam sendo uma das principais portas de entrada para invasões.
5. Atualize os temas
Depois:
Aparência → Temas
Atualize todos os temas instalados, inclusive aqueles que não estão ativos.
6. Limpe o cache
Caso utilize:
- LiteSpeed Cache
- Redis
- Memcached
- Cloudflare
- outro sistema de cache
limpe todo o cache para garantir que os novos arquivos sejam utilizados.
7. Verifique se tudo está funcionando
Teste:
- página inicial;
- formulário de contato;
- área administrativa;
- login;
- loja virtual (WooCommerce);
- plugins principais.
E se eu não puder atualizar imediatamente?
Os especialistas recomendam que a atualização seja feita o quanto antes.
Como medida temporária, é possível:
- bloquear o endpoint
/wp-json/batch/v1no WAF (Firewall de Aplicação Web); - restringir acesso anônimo à REST API;
- monitorar logs em busca de acessos suspeitos.
Essas medidas reduzem a exposição, mas não substituem a atualização, que continua sendo a única correção definitiva.
Boas práticas para manter seu WordPress seguro
Além de atualizar o Core:
- mantenha plugins sempre atualizados;
- utilize apenas temas confiáveis;
- remova plugins que não são utilizados;
- utilize autenticação em dois fatores (2FA);
- mantenha backups automáticos;
- utilize firewall (WAF);
- utilize senhas fortes;
- monitore acessos administrativos.
Conclusão
As vulnerabilidades CVE-2026-60137 e CVE-2026-63030 representam uma das mais importantes atualizações de segurança do WordPress nos últimos anos. Como já existem ataques em andamento explorando essas falhas, adiar a atualização pode colocar seu site em risco de comprometimento total.
Se o seu WordPress ainda está nas versões afetadas, atualize para 6.9.5, 7.0.2 ou superior o quanto antes e mantenha plugins, temas e backups sempre em dia. A combinação de atualizações regulares, boas práticas de segurança e uma hospedagem confiável é a melhor forma de proteger seu projeto contra ameaças cada vez mais sofisticadas.


Deixe um comentário