WordPress — a plataforma liberou a versão 7.1.2 para fechar uma falha crítica de segurança que possibilitava execução remota de código (RCE) por atacantes não autenticados, criando risco imediato para sites e aplicações empresariais expostas.
Exploração imediata e alcance da falha
A vulnerabilidade rastreada como CVE-2026-87902 permite que, em determinadas condições de servidor e tema ativo, um atacante faça a resolução de template de página incluir um arquivo PHP legível fora dos diretórios de tema, o que pode levar à execução de código remoto.
Relatos de telemetria mostraram que scanners e tentativas de exploração começaram em horas, com pesquisadores registrando sondagens em menos de cinco horas e operações completas em cerca de um dia após a liberação do patch.
“Uma vez que atacantes têm execução PHP, eles podem ler wp-config.php, obter credenciais de banco de dados e chaves de autenticação, criar contas de administrador, alterar formulários de pagamento ou capturar leads, redirecionar visitantes e instalar código persistente.”
Resposta, mitigação e risco para empresas
A correção foi backportada até a versão 4.7, o que significa que instalações antigas também receberam o patch, mas a velocidade de exploração faz do tempo de resposta o principal fator de risco para ambientes corporativos.
PlayStation 6 e Xbox Helix: chips com 40 vs 56 teraflops
Leia a matéria completa →
Samsung S85H: OLED 55″ com R$ 1.375,68 a menos que LG C6
Leia a matéria completa →
Chevelle SS 454: LS6 com peças originais sai do celeiro
Leia a matéria completa →
Tabela do Brasileirão 2026: classificação atualizadaVer classificação, artilharia e próximos jogos →Muitas empresas têm políticas de controle de mudanças que retardam atualizações automáticas; esse ciclo de aprovação pode deixar ativos internet-facing vulneráveis enquanto atacantes leem os detalhes do patch e transformam a correção em roteiro de exploração.
O que você acha? Você acredita que equipes de segurança das empresas conseguem reduzir para horas o tempo entre patch e verificação? Para acompanhar mais, acesse nossa editoria.
Perguntas Frequentes
O que é a vulnerabilidade CVE-2026-87902 no WordPress e por que ela é grave?
A vulnerabilidade CVE-2026-87902 no WordPress permite que um atacante não autenticado force a inclusão de um arquivo PHP legível fora do diretório de tema, resultando em execução remota de código. A falha recebeu correção na versão 7.1.2 e foi considerada crítica por permitir acesso direto a arquivos sensíveis como wp-config.php.
Quais versões do WordPress foram afetadas e como a correção foi distribuída?
O WordPress afetou versões entre 4.7.0 e 7.1.1; o patch foi publicado em 7.1.2 e a correção foi backportada até 4.7, cobrindo quase uma década de instalações. Sites que não aplicarem a atualização ou não verificarem sua instalação permanecem expostos a sondagens e explorações que surgiram horas após o release.
Como atacantes exploram a falha na prática e quais arquivos são usados nos ataques?
Atacantes têm abusado de utilitários legítimos como pearcmd.php para escrever arquivos PHP arbitrários em disco; em seguida utilizam a falha para carregar e executar esses arquivos. Relatórios indicam uso de varredura pública e payloads que permitem leitura de wp-config.php e estabelecimento de persistência.
Thiago Nogueira