wp2shell: exploits públicos para RCE no WordPress Core - atualize agora

Cibersegurança Sep 2, 2026Adicionar aos favoritos

wp2shell: exploits públicos para RCE no WordPress Core - atualize agora
Ilustração : Momiji Shirogane

A falha wp2shell no WordPress Core permite a execução remota de código sem autenticação. Exploits públicos estão circulando. Se sua instalação não estiver atualizada, você está exposto — e 43% da web roda com WordPress.

O que: RCE não autenticado no WordPress Core

wp2shell refere-se a uma série de vulnerabilidades críticas no WordPress Core que permitem a execução remota de código (RCE, Remote Code Execution) sem autenticação. Em termos práticos: um atacante pode executar código arbitrário no seu servidor sem possuir qualquer conta no seu site.

As versões WordPress 6.9 e 7.0 são afetadas. Explorações públicas já circulam. A janela de reação é reduzida — qualquer instalação não corrigida é um alvo exposto.

Quem é afetado

Toda instalação WordPress 6.9 ou 7.0 não atualizada para as versões corrigidas. O WordPress alimenta cerca de 43% dos sites web globais. Até mesmo um blog pessoal pode servir de trampolim para ataques a outras vítimas ou ser integrado a uma botnet.

Particularmente expostos:

  • Sites com atualizações automáticas desativadas
  • Hospedagens compartilhadas com atualizações atrasadas pelo provedor
  • Instalações abandonadas ou pouco mantidas

O que fazer agora

  1. Atualizar para WordPress 6.9.5 ou 7.0.2 no mínimo — essas versões corrigem o wp2shell (Painel → Atualizações)
  2. Verificar os logs de acesso para detectar requisições suspeitas aos endpoints afetados (detalhes nos advisories do WordPress Security)
  3. Ativar atualizações automáticas do core — adicionar define('WP_AUTO_UPDATE_CORE', true); no wp-config.php
  4. Se hospedagem compartilhada: entrar em contato com o provedor para confirmar que a atualização foi aplicada no servidor

O que é wp2shell (e o que não é)

wp2shell é exclusivamente uma falha RCE no coração do WordPress (WordPress Core). Não é um plugin malicioso, um agente de IA, nem um ataque de supply chain. Trata-se de uma vulnerabilidade no próprio código do WordPress, explorável remotamente sem conta. A solução é direta: atualizar para 6.9.5 ou 7.0.2.

wp2shell é uma vulnerabilidade crítica no WordPress Core que permite RCE sem autenticação. A correção é simples: atualize para 6.9.5 ou 7.0.2.

A fazer agora

Atualizar o WordPress Core para 6.9.5 ou 7.0.2. Verificar os logs de acesso. Se você gerencia vários sites WordPress para clientes, trate-os com prioridade absoluta — os exploits são públicos e a exploração automatizada em larga escala é questão de horas.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Este artigo foi-lhe útil?

9 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações