O WordPress 7.0.3 foi lançado em 6 de agosto de 2026 como atualização exclusiva de segurança, corrigindo 12 vulnerabilidades no core, incluindo XSS refletido pré-autenticado (CVE-2026-64638, CVSS 8.9) na tela de login que pode escalar para execução de código PHP — batizada “XSS2Shell”. A atualização foi retroportada para 23 branches ativas (até o WP 4.7). Administradores devem atualizar imediatamente; o Patchstack implantou regras de mitigação instantânea para usuários do plano protegido.
Fonte: https://patchstack.com/articles/wordpress-7-0-3-released-12-vulnerabilities-found-and-fixed/
O que fazer?
O WordPress lançou atualizações críticas para corrigir 12 vulnerabilidades, incluindo uma falha grave de XSS na tela de login, exigindo a atualização imediata para a versão mais recente disponível (7.0.4 ou superior). É essencial verificar se as atualizações automáticas estão ativadas e monitorar os logs de acesso (wp-login.php) para proteger o site contra as ameaças relatadas.