← Voltar ao blog

Falha Crítica de RCE no Núcleo do WordPress Afeta Todos os Sites nas Versões 6.9 e 7.0

Uma falha recém-descoberta de execução remota de código sem autenticação afeta instalações principais do WordPress. Todos os sites rodando versões 6.9 e 7.0 estão vulneráveis.

TL;DR

  • CVE-2026-2224 e CVE-2026-2225 permitem RCE não autenticado no núcleo do WordPress
  • Todos os sites 6.9 e 7.0 estão afetados independentemente dos plugins
  • Atacantes podem executar código através de requisições HTTP anônimas
  • Configurações persistentes de cache de objetos podem influenciar a explorabilidade
  • Atualização imediata para versões corrigidas é fortemente recomendada

Uma vulnerabilidade crítica de segurança foi descoberta no núcleo do WordPress que permite que invasores não autenticados executem código arbitrário em sites afetados. A falha impacta todas as instalações do WordPress rodando versões 6.9 e 7.0, o que significa que até mesmo sites sem plugins instalados são potencialmente exploráveis.

Pesquisadores de segurança confirmaram que a vulnerabilidade pode ser acionada por meio de requisições HTTP anônimas, tornando-a particularmente perigosa, já que nenhuma autenticação é necessária para explorá-la. O problema recebeu dois identificadores CVE e uma prova de conceito funcional foi divulgada publicamente, aumentando a urgência para que os administradores de sites tomem medidas imediatas.

Detalhes da Vulnerabilidade

  • A falha reside na funcionalidade central do WordPress, tornando todas as instalações 6.9 e 7.0 vulneráveis por padrão
  • Dois CVEs distintos (CVE-2026-2224 e CVE-2026-2225) foram atribuídos aos problemas
  • Nenhuma autenticação necessária – atacantes podem explorar a vulnerabilidade anonimamente
  • Mesmo instalações mínimas do WordPress sem plugins estão afetadas
  • Configurações persistentes de cache de objetos podem influenciar como a vulnerabilidade se manifesta

Impacto e Recomendações

  • Todos os sites WordPress rodando versões 6.9 e 7.0 devem ser considerados comprometidos caso ainda não tenham sido corrigidos
  • Existe uma prova de conceito pública de exploração, aumentando a probabilidade de uso ativo
  • Administradores de sites devem atualizar imediatamente para a última versão corrigida do WordPress
  • Organizações devem auditar suas instalações WordPress em busca de sinais de comprometimento
  • Considere implementar regras temporárias de firewall de aplicação web se a correção imediata não for possível

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falha Crítica de RCE no Núcleo do WordPress Afeta Todos os Sites nas Versões 6.9 e 7.0 — Agent Breach Blog | Agent Breach