WordPress 7.0.4 corrige falha que permite execução de código pelo envio de arquivos maliciosos
O que fazer
Já existe correção mais nova: a 7.1.3, de 06/10, inclui estas correções. Atualize direto para ela. Ver o mais recente
- Afeta
- Sites com WordPress até a 7.0.3 (e séries antigas sem a correção)
- Quem faz
- Você, em qualquer plano: o que é do site é sempre seu
- Ação
- Atualizar direto para a 7.1.3
- Prazo
- Até 19/08já passou7 dias após a publicação. Se ainda não atualizou, atualize agora.
- Exploração
- Pela internet · com login de usuário comum · sem ação da vítima
Passo a passo
- Aproveite para revisar quais usuários têm nível de Autor ou superior no site.
Onde vejo a versão: no painel do WordPress, em Painel › Atualizações.
Administra pelo terminal? Comandos do WP-CLI
- Ver a versão
wp core version - Atualizar
wp core update --minordentro da mesma série
O que aconteceu
O WordPress lançou a versão 7.0.4 para corrigir a vulnerabilidade CVE-2026-65640, de severidade alta (CVSS 8.8), que pode permitir a execução de código no servidor (rodar comandos sem autorização) a partir do envio de um arquivo PostScript malicioso. A falha exige um usuário com nível de Autor ou superior, com permissão para enviar arquivos, e depende do uso de Imagick e Ghostscript no servidor. São afetadas as versões de 4.7.0 até 7.0.3, e a correção também foi levada às ramificações antigas, como 6.9.7, 6.8.8, 6.7.7 e assim por diante até 4.7.35. Sites com vários usuários que podem publicar ou enviar arquivos merecem atenção especial.
Trecho do aviso original, em inglês
WordPress 7.0.4 is now available WordPress 7.0.4 is now available which features a security fix. Because this is a security release, it is recommended that you update your sites immediately. You can update to WordPress 7.0.4 by downloading it from WordPress.org, or visiting your site’s Dashboard → Updates and clicking Update Now. Sites that support […]
Versões
| Série | Afetadas | Corrigida em |
|---|---|---|
| 7.0 | 7.0.0 a 7.0.3 | 7.0.4 |
| 6.9 | 6.9.0 a 6.9.6 | 6.9.7 |
| 6.8 | 6.8.0 a 6.8.7 | 6.8.8 |
| 6.7 | 6.7.0 a 6.7.6 | 6.7.7 |
| 6.6 | 6.6.0 a 6.6.6 | 6.6.7 |
| 6.5 | 6.5.0 a 6.5.9 | 6.5.10 |
Ver as outras 18 séries
| Série | Afetadas | Corrigida em |
|---|---|---|
| 6.4 | 6.4.0 a 6.4.9 | 6.4.10 |
| 6.3 | 6.3.0 a 6.3.9 | 6.3.10 |
| 6.2 | 6.2.0 a 6.2.10 | 6.2.11 |
| 6.1 | 6.1.0 a 6.1.11 | 6.1.12 |
| 6.0 | 6.0.0 a 6.0.13 | 6.0.14 |
| 5.9 | 5.9.0 a 5.9.15 | 5.9.16 |
| 5.8 | 5.8.0 a 5.8.14 | 5.8.15 |
| 5.7 | 5.7.0 a 5.7.16 | 5.7.17 |
| 5.6 | 5.6.0 a 5.6.18 | 5.6.19 |
| 5.5 | 5.5.0 a 5.5.19 | 5.5.20 |
| 5.4 | 5.4.0 a 5.4.20 | 5.4.21 |
| 5.3 | 5.3.0 a 5.3.22 | 5.3.23 |
| 5.2 | 5.2.0 a 5.2.25 | 5.2.26 |
| 5.1 | 5.1.0 a 5.1.23 | 5.1.24 |
| 5.0 | 5.0.0 a 5.0.26 | 5.0.27 |
| 4.9 | 4.9.0 a 4.9.30 | 4.9.31 |
| 4.8 | 4.8.0 a 4.8.29 | 4.8.30 |
| 4.7 | 4.7.0 a 4.7.34 | 4.7.35 |
CVEs 1
O que são esses termos?
- CVE
- Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
- CVSS
- Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
- Exploração
- Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.