O que fazer

Afeta
Sites com WordPress anterior à versão corrigida
Quem faz
Você, em qualquer plano: o que é do site é sempre seu
Ação
Aplicar a atualização ou a mitigação indicada no aviso original
Prazo
Imediatamente (desde 31/07)Falha com exploração confirmada (catálogo KEV). Se ainda não atualizou, atualize agora.
Exploração
Pela internet · sem login · sem ação da vítima

Passo a passo

  1. Priorize essa atualização, pois há registro de exploração.

Onde vejo a versão: no painel do WordPress, em Painel › Atualizações.

Administra pelo terminal? Comandos do WP-CLI
  • Ver a versãowp core version
  • Atualizarwp core update --minordentro da mesma série
Ficou com dúvida?Falar com o suporte

O que aconteceu

Resumo automáticoComo funciona

O WordPress anunciou a correção das vulnerabilidades CVE-2026-63030 e CVE-2026-60137, conhecidas como wp2shell. Elas podem permitir que um invasor faça injeção de SQL (comandos indevidos no banco de dados do site) e execute código remotamente no site. As duas falhas constam no catálogo KEV da CISA, o que indica registro de exploração, e por isso a atualização deve ser priorizada. O aviso não informa as versões afetadas nem a versão corrigida, e todos os donos de sites em WordPress devem ficar atentos.

Gerado por IA a partir do aviso do fornecedor em . Em caso de divergência, vale o original.Ler na fonte (support.cpanel.net)
Trecho do aviso original, em inglês
WordPress recently announced a few vulnerabilities that were fixed. CVE-2026-63030 CVE-2026-60137 These vulnerabilities could allow an attacker to run SQL injections and execute remote code on the websites.
Trecho curto, reproduzido para referência.Texto completo em support.cpanel.net

Título original e fonte

ENwp2shell vulnerability CVE-2026-63030 and CVE-2026-60137

Aviso original em support.cpanel.net

CVEs 2

Vetor CVSS 9,8: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

O que são esses termos?
CVE
Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
CVSS
Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
Exploração
Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
KEV
Catálogo da agência americana CISA com as falhas que já têm exploração confirmada. Falha no KEV tem prazo imediato, qualquer que seja a gravidade.
Prazo
Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.