wp2shell : uma vulnerabilidade crítica no núcleo do WordPress permite execução remota de código sem autenticação

Cibersegurança Jul 18, 2026Adicionar aos favoritos

wp2shell : uma vulnerabilidade crítica no núcleo do WordPress permite execução remota de código sem autenticação
Ilustração : Momiji Shirogane

Um defeito de saneamento no núcleo do WordPress permite que um invasor não autenticado execute código arbitrário no servidor. Patch imediato.

Fatos

The Hacker News relata em 17 de julho de 2026 uma vulnerabilidade chamada wp2shell que afeta o núcleo do WordPress. Segundo o artigo, um invasor não autenticado pode desencadear uma execução remota de código (RCE - Remote Code Execution) por meio de uma solicitação HTTP forjada, sem precisar de uma conta de usuário ou de um plugin de terceiros vulnerável.

  • Escopo: núcleo do WordPress (não um plugin), portanto, a imensa maioria das instalações está potencialmente afetada.
  • Vetor: solicitação HTTP não autenticada → RCE.
  • Publicação: artigo do The Hacker News, 17 de julho de 2026.

Quem é afetado

Qualquer instância do WordPress não corrigida exposta na Internet. O WordPress representa mais de 40% da web (número recorrente dos medidores da W3Techs), portanto, a superfície de ataque é massiva. Os provedores de hospedagem compartilhada e os sites de comércio eletrônico WooCommerce estão na linha de frente — um site de comércio comprometido significa cartões de crédito, contas de clientes e redirecionamentos maliciosos em cascata.

Análise

Uma RCE não autenticada no núcleo do WordPress é o pior cenário possível para a plataforma: sem engenharia social, sem contas para roubar, sem plugins exóticos — um simples scanner da Internet é suficiente para explorar em massa. A comunidade já vivenciou esse tipo de evento (as vulnerabilidades da API REST de 2017 desfiguraram mais de um milhão de sites em poucos dias). O nome wp2shell evoca o objetivo do exploit: passar diretamente da web para o shell no servidor.

O padrão clássico após a divulgação: varredura massiva na Internet em 24-72 horas, exploração em massa para implantar webshells e, em seguida, persistência discreta para mineração de criptomoedas, spam de SEO ou revenda de acesso nos mercados underground.

O que fazer agora

  • Corrigir imediatamente: atualizar para a versão mais recente do núcleo do WordPress assim que o patch oficial for lançado (monitore wordpress.org/news).
  • Verificar atualizações automáticas: ativar WP_AUTO_UPDATE_CORE para patches menores.
  • Auditar: find /var/www -name "*.php" -mtime -3 para localizar arquivos PHP criados recentemente (candidatos a webshell).
  • WAF upstream: Cloudflare, Wordfence ou equivalente, com regras atualizadas.
  • Rotação de segredos: chaves de API, senhas de administrador, salts do wp-config.php (via wordpress.org/secret-key).
A superfície de ataque

O WordPress movimenta cerca de 43% dos sites na web, segundo a W3Techs. Uma RCE não autenticada em seu núcleo ameaça potencialmente dezenas de milhões de instalações.

O que ainda precisa ser confirmado

No momento em que escrevemos, o artigo do The Hacker News permanece como nossa fonte primária. O número da CVE, a versão exata das versões vulneráveis e a existência de um PoC público deverão ser verificados nos avisos oficiais (wordpress.org, MITRE CVE, NVD) assim que forem publicados. Atualizaremos esta nota assim que houver confirmação.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

3 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações