← WP Blog BR

O WordPress 7.0.4, lançado em 12 de agosto, corrige o CVE-2026-65640 (CVSS 8.8), uma vulnerabilidade de execução remota de código que pode ser explorada por usuários com permissão de upload de mídia (nível Author ou superior) através de uploads de arquivos PostScript maliciosos processados pelo Imagick+Ghostscript. Embora exija pré-requisitos específicos no servidor (Imagick e Ghostscript instalados), a falha converte permissão de upload em execução de código no servidor. Nenhuma exploração ativa foi confirmada até o momento, mas a atualização imediata é recomendada.

Fonte: https://www.securityweek.com/wordpress-7-0-4-patches-remote-code-execution-vulnerability/

O que fazer?

Para proteger sites contra a vulnerabilidade de Execução Remota de Código (RCE) no WordPress 7.0.4 [CVE-2026-65640], é crucial atualizar o núcleo do sistema imediatamente e restringir privilégios de usuários com permissão de upload. Recomenda-se também desativar a renderização de formatos PostScript no ImageMagick e implementar um WAF para filtrar conteúdos maliciosos. Mais detalhes podem ser consultados na SecurityWeek.