WordPress corrige falhas críticas de injeção SQL e execução remota de código
O que fazer
Já existe correção mais nova: a 7.1.3, de 06/10, inclui estas correções. Atualize direto para ela. Ver o mais recente
- Afeta
- Sites com WordPress até a 7.0.1 (e séries antigas sem a correção)
- Quem faz
- Você, em qualquer plano: o que é do site é sempre seu
- Ação
- Atualizar direto para a 7.1.3
- Prazo
- Imediatamente (desde 17/07)Falha com exploração confirmada (catálogo KEV). Se ainda não atualizou, atualize agora.
- Exploração
- Pela internet · sem login · sem ação da vítima
Passo a passo
- Atualize o WordPress pelo painel de administração para a versão 6.8.6, 6.9.5 ou 7.0.2, conforme a versão instalada. Como há exploração conhecida dessas falhas, a atualização deve ser priorizada.
Onde vejo a versão: no painel do WordPress, em Painel › Atualizações.
Administra pelo terminal? Comandos do WP-CLI
- Ver a versão
wp core version - Atualizar
wp core update --minordentro da mesma série
Ficou com dúvida?Falar com o suporte
O que aconteceu
O WordPress publicou correções para falhas de segurança que, combinadas, permitem execução remota de código em sites que usam versões 6.8 a 7.0.1. Uma delas envolve confusão de rotas na API REST e injeção SQL, e há registro de exploração ativa dessas falhas segundo o catálogo KEV. As versões corrigidas são 6.8.6, 6.9.5 e 7.0.2, e o problema afeta qualquer site WordPress nessas faixas de versão, independentemente do tipo de hospedagem.
Gerado por IA a partir do aviso do fornecedor em . Em caso de divergência, vale o original.Ler na fonte (wordpress.org)
Trecho do aviso original, em inglês
WordPress 7.0.2 is now available. The 7.0.2 security release addresses one critical and one high severity security issue. Because this is a security release, it is recommended that you update your sites immediately. Due to the severity, the WordPress.org team have enabled forced updates via the auto-update system for sites running affected versions. To manually […]
Trecho curto, reproduzido para referência.Texto completo em wordpress.org
Versões
| Série | Afetadas | Corrigida em |
|---|---|---|
| 7.0 | 7.0.0 a 7.0.1 | 7.0.2 |
| 6.9 | 6.9.0 a 6.9.4 | 6.9.5 |
| 6.8 | 6.8.0 a 6.8.5 | 6.8.6 |
Falhas corrigidas 2
Da mais grave para a menos grave. Títulos em inglês, como o fornecedor publicou.
O que são esses termos?
- CVE
- Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
- CVSS
- Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
- Exploração
- Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
- KEV
- Catálogo da agência americana CISA com as falhas que já têm exploração confirmada. Falha no KEV tem prazo imediato, qualquer que seja a gravidade.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.