Cibersegurança Sep 2, 2026Adicionar aos favoritos

A falha wp2shell no WordPress Core permite a execução remota de código sem autenticação. Exploits públicos estão circulando. Se sua instalação não estiver atualizada, você está exposto — e 43% da web roda com WordPress.
wp2shell refere-se a uma série de vulnerabilidades críticas no WordPress Core que permitem a execução remota de código (RCE, Remote Code Execution) sem autenticação. Em termos práticos: um atacante pode executar código arbitrário no seu servidor sem possuir qualquer conta no seu site.
As versões WordPress 6.9 e 7.0 são afetadas. Explorações públicas já circulam. A janela de reação é reduzida — qualquer instalação não corrigida é um alvo exposto.
Toda instalação WordPress 6.9 ou 7.0 não atualizada para as versões corrigidas. O WordPress alimenta cerca de 43% dos sites web globais. Até mesmo um blog pessoal pode servir de trampolim para ataques a outras vítimas ou ser integrado a uma botnet.
Particularmente expostos:
define('WP_AUTO_UPDATE_CORE', true); no wp-config.phpwp2shell é exclusivamente uma falha RCE no coração do WordPress (WordPress Core). Não é um plugin malicioso, um agente de IA, nem um ataque de supply chain. Trata-se de uma vulnerabilidade no próprio código do WordPress, explorável remotamente sem conta. A solução é direta: atualizar para 6.9.5 ou 7.0.2.
wp2shell é uma vulnerabilidade crítica no WordPress Core que permite RCE sem autenticação. A correção é simples: atualize para 6.9.5 ou 7.0.2.
Atualizar o WordPress Core para 6.9.5 ou 7.0.2. Verificar os logs de acesso. Se você gerencia vários sites WordPress para clientes, trate-os com prioridade absoluta — os exploits são públicos e a exploração automatizada em larga escala é questão de horas.
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.