A equipe do repositório oficial de plugins do WordPress.org anunciou em 9 de setembro que toda nova versão de plugin agora passa por uma revisão de segurança automatizada antes de ser distribuída pela update API — versões consideradas de alto risco são bloqueadas automaticamente, sem depender da disponibilidade de um humano da equipe. O processo usa vários modelos de IA e o Jetpack Scan para analisar as mudanças de cada release durante uma janela de “cooldown” de seis horas (introduzida em 5 de junho), gerando uma pontuação de risco; autores só precisam agir se receberem um e-mail informando que o lançamento foi bloqueado. A mudança foi motivada por um incidente em 28 de julho, quando um backdoor foi inserido na atualização de um plugin com cerca de 20 mil instalações ativas — o sistema automatizado detectou o risco e, como a versão ainda estava dentro do cooldown, ela nunca chegou a ser distribuída pela update API; a equipe de plugins removeu o download 26 minutos após ser notificada pela Wordfence. Para quem administra sites e hospedagem WordPress, a novidade reduz a chance de atualizações automáticas (inclusive as de um clique pelo painel) introduzirem malware ou vulnerabilidades vindas do próprio repositório oficial.
Fonte: https://make.wordpress.org/plugins/2026/09/09/automated-security-review-for-plugin-releases/
O que fazer?
Para lidar com a nova análise automatizada de segurança de plugins do WordPress.org , os desenvolvedores não precisam realizar nenhuma ação se não receberem notificações; Contudo, caso uma versão lançada seja bloqueada automaticamente durante uma janela de espera de 6 horas, o procedimento mais rápido é analisar os apontamentos enviados por e-mail pela equipe do WordPress, corrigir as vulnerabilidades reportadas e lançar imediatamente uma nova versão atualizada.
