Cibersegurança Jul 18, 2026Adicionar aos favoritos

Um defeito de saneamento no núcleo do WordPress permite que um invasor não autenticado execute código arbitrário no servidor. Patch imediato.
The Hacker News relata em 17 de julho de 2026 uma vulnerabilidade chamada wp2shell que afeta o núcleo do WordPress. Segundo o artigo, um invasor não autenticado pode desencadear uma execução remota de código (RCE - Remote Code Execution) por meio de uma solicitação HTTP forjada, sem precisar de uma conta de usuário ou de um plugin de terceiros vulnerável.
Qualquer instância do WordPress não corrigida exposta na Internet. O WordPress representa mais de 40% da web (número recorrente dos medidores da W3Techs), portanto, a superfície de ataque é massiva. Os provedores de hospedagem compartilhada e os sites de comércio eletrônico WooCommerce estão na linha de frente — um site de comércio comprometido significa cartões de crédito, contas de clientes e redirecionamentos maliciosos em cascata.
Uma RCE não autenticada no núcleo do WordPress é o pior cenário possível para a plataforma: sem engenharia social, sem contas para roubar, sem plugins exóticos — um simples scanner da Internet é suficiente para explorar em massa. A comunidade já vivenciou esse tipo de evento (as vulnerabilidades da API REST de 2017 desfiguraram mais de um milhão de sites em poucos dias). O nome wp2shell evoca o objetivo do exploit: passar diretamente da web para o shell no servidor.
O padrão clássico após a divulgação: varredura massiva na Internet em 24-72 horas, exploração em massa para implantar webshells e, em seguida, persistência discreta para mineração de criptomoedas, spam de SEO ou revenda de acesso nos mercados underground.
WP_AUTO_UPDATE_CORE para patches menores.find /var/www -name "*.php" -mtime -3 para localizar arquivos PHP criados recentemente (candidatos a webshell).wp-config.php (via wordpress.org/secret-key).O WordPress movimenta cerca de 43% dos sites na web, segundo a W3Techs. Uma RCE não autenticada em seu núcleo ameaça potencialmente dezenas de milhões de instalações.
No momento em que escrevemos, o artigo do The Hacker News permanece como nossa fonte primária. O número da CVE, a versão exata das versões vulneráveis e a existência de um PoC público deverão ser verificados nos avisos oficiais (wordpress.org, MITRE CVE, NVD) assim que forem publicados. Atualizaremos esta nota assim que houver confirmação.
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.