Falha Crítica de RCE no Núcleo do WordPress Afeta Todos os Sites nas Versões 6.9 e 7.0
Uma falha recém-descoberta de execução remota de código sem autenticação afeta instalações principais do WordPress. Todos os sites rodando versões 6.9 e 7.0 estão vulneráveis.
TL;DR
- CVE-2026-2224 e CVE-2026-2225 permitem RCE não autenticado no núcleo do WordPress
- Todos os sites 6.9 e 7.0 estão afetados independentemente dos plugins
- Atacantes podem executar código através de requisições HTTP anônimas
- Configurações persistentes de cache de objetos podem influenciar a explorabilidade
- Atualização imediata para versões corrigidas é fortemente recomendada
Uma vulnerabilidade crítica de segurança foi descoberta no núcleo do WordPress que permite que invasores não autenticados executem código arbitrário em sites afetados. A falha impacta todas as instalações do WordPress rodando versões 6.9 e 7.0, o que significa que até mesmo sites sem plugins instalados são potencialmente exploráveis.
Pesquisadores de segurança confirmaram que a vulnerabilidade pode ser acionada por meio de requisições HTTP anônimas, tornando-a particularmente perigosa, já que nenhuma autenticação é necessária para explorá-la. O problema recebeu dois identificadores CVE e uma prova de conceito funcional foi divulgada publicamente, aumentando a urgência para que os administradores de sites tomem medidas imediatas.
Detalhes da Vulnerabilidade
- A falha reside na funcionalidade central do WordPress, tornando todas as instalações 6.9 e 7.0 vulneráveis por padrão
- Dois CVEs distintos (CVE-2026-2224 e CVE-2026-2225) foram atribuídos aos problemas
- Nenhuma autenticação necessária – atacantes podem explorar a vulnerabilidade anonimamente
- Mesmo instalações mínimas do WordPress sem plugins estão afetadas
- Configurações persistentes de cache de objetos podem influenciar como a vulnerabilidade se manifesta
Impacto e Recomendações
- Todos os sites WordPress rodando versões 6.9 e 7.0 devem ser considerados comprometidos caso ainda não tenham sido corrigidos
- Existe uma prova de conceito pública de exploração, aumentando a probabilidade de uso ativo
- Administradores de sites devem atualizar imediatamente para a última versão corrigida do WordPress
- Organizações devem auditar suas instalações WordPress em busca de sinais de comprometimento
- Considere implementar regras temporárias de firewall de aplicação web se a correção imediata não for possível
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.