WordPress lança correção para falha crítica que pode permitir a execução de código em alguns servidores

Relevância: Alta

Resumo: O WordPress lançou em 22/09 a versão 7.1.2 (com backports até a 4.7) para corrigir a CVE-2026-87902 (CVSS 9.2), uma falha de path traversal na escolha de template de página que permite a qualquer visitante, sem login, fazer o site carregar arquivos PHP locais fora da pasta do tema. Em alguns servidores isso pode virar execução remota de código, especialmente se o tema ativo tiver uma pasta de primeiro nível começando com “page-” e o PHP estiver com register_argc_argv ativado (padrão em versões anteriores ao PHP 8.5). Todas as versões de 4.7.0 a 7.1.1 são afetadas — inclusive quem atualizou para a 7.1.1 na semana passada. Até 22/09 não havia exploração ativa nem PoC público.

Fonte: https://thehackernews.com/2026/09/wordpress-issues-patch-for-critical.html

O que fazer: Atualize o núcleo imediatamente para a versão corrigida do seu ramo (7.1.2, 7.0.6, 6.9.9, 6.8.10, 6.7.9, 6.6.9 ou a correção disponível até 4.7.37) em Painel > Atualizações ou via `wp core update`. Confirme a versão com `wp core version`. Verifique se o tema ativo tem alguma pasta na raiz chamada “page-” (ex.: `ls -d wp-content/themes/SEU-TEMA/page-/`). No servidor, confira com `php -i | grep register_argc_argv` e, se possível, defina `register_argc_argv = Off` no php.ini. Mantenha o WAF (Wordfence/Patchstack) ativo e com regras atualizadas.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *