WordPress 7.1.2 corrige falha crítica na escolha de modelos de página que pode permitir execução de código
O que fazer
Já existe correção mais nova: a 7.1.3, de 06/10, inclui estas correções. Atualize direto para ela. Ver aviso
- Afeta
- Sites com WordPress até a 7.1.1 (e séries antigas sem a correção)
- Quem faz
- Você, em qualquer plano: o que é do site é sempre seu
- Ação
- Atualizar direto para a 7.1.3
- Prazo
- Imediatamente (desde 22/09)Falha com exploração confirmada (catálogo KEV). Se ainda não atualizou, atualize agora.
- Exploração
- Pela internet · sem login · sem ação da vítima · só em condições específicas
Passo a passo
- Se o site usa um dos temas citados, dê atenção especial a essa atualização.
Onde vejo a versão: no painel do WordPress, em Painel › Atualizações. O tema ativo aparece em Aparência › Temas.
Administra pelo terminal? Comandos do WP-CLI
- Ver a versão
wp core version - Atualizar
wp core update --minordentro da mesma série
O que aconteceu
Uma vulnerabilidade no WordPress (CVE-2026-87902) permite que um invasor, sem login, faça o sistema carregar um arquivo .php do servidor fora da pasta do tema ativo, o que pode levar à execução de código malicioso em certas condições. Uma dessas condições é o tema ativo ter uma pasta cujo nome começa com page-, como ocorre nos temas Twenty Twelve, Twenty Fourteen, Neve, Hestia e Sydney. São afetadas as versões da 4.7.0 até a 7.1.1, com correções como 7.1.2, 7.0.6, 6.9.9 e 6.8.10, entre outras de cada ramo. Há registro de exploração conhecida dessa falha no catálogo KEV da CISA, por isso a atualização deve ser priorizada.
Trecho do aviso original, em inglês
This security release features a fix for a critical severity security vulnerability. Because this is a security release, it is recommended that you update your sites immediately. You can download WordPress 7.1.2 from WordPress.org, or visit your WordPress Dashboard, click “Updates”, and then click “Update Now”. If you have sites that support automatic background updates, […]
Versões
| Série | Afetadas | Corrigida em |
|---|---|---|
| 7.1 | 7.1.0 a 7.1.1 | 7.1.2 |
| 7.0 | 7.0.0 a 7.0.5 | 7.0.6 |
| 6.9 | 6.9.0 a 6.9.8 | 6.9.9 |
| 6.8 | 6.8.0 a 6.8.9 | 6.8.10 |
| 6.7 | 6.7.0 a 6.7.8 | 6.7.9 |
| 6.6 | 6.6.0 a 6.6.8 | 6.6.9 |
Ver as outras 19 séries
| Série | Afetadas | Corrigida em |
|---|---|---|
| 6.5 | 6.5.0 a 6.5.11 | 6.5.12 |
| 6.4 | 6.4.0 a 6.4.11 | 6.4.12 |
| 6.3 | 6.3.0 a 6.3.11 | 6.3.12 |
| 6.2 | 6.2.0 a 6.2.12 | 6.2.13 |
| 6.1 | 6.1.0 a 6.1.13 | 6.1.14 |
| 6.0 | 6.0.0 a 6.0.15 | 6.0.16 |
| 5.9 | 5.9.0 a 5.9.17 | 5.9.18 |
| 5.8 | 5.8.0 a 5.8.16 | 5.8.17 |
| 5.7 | 5.7.0 a 5.7.18 | 5.7.19 |
| 5.6 | 5.6.0 a 5.6.20 | 5.6.21 |
| 5.5 | 5.5.0 a 5.5.21 | 5.5.22 |
| 5.4 | 5.4.0 a 5.4.22 | 5.4.23 |
| 5.3 | 5.3.0 a 5.3.24 | 5.3.25 |
| 5.2 | 5.2.0 a 5.2.27 | 5.2.28 |
| 5.1 | 5.1.0 a 5.1.25 | 5.1.26 |
| 5.0 | 5.0.0 a 5.0.28 | 5.0.29 |
| 4.9 | 4.9.0 a 4.9.32 | 4.9.33 |
| 4.8 | 4.8.0 a 4.8.31 | 4.8.32 |
| 4.7 | 4.7.0 a 4.7.36 | 4.7.37 |
CVEs 1
O que são esses termos?
- CVE
- Código único de uma falha de segurança, como CVE-2026-12345. Serve para achar a mesma falha em qualquer fonte.
- CVSS
- Nota de 0 a 10 que mede a gravidade técnica de uma falha. De 9 a 10 é crítica; de 7 a 8,9, alta; de 4 a 6,9, média; abaixo de 4, baixa.
- Exploração
- Como a falha pode ser explorada: pela internet ou só com acesso ao servidor, com ou sem login, com ou sem ajuda de alguém.
- KEV
- Catálogo da agência americana CISA com as falhas que já têm exploração confirmada. Falha no KEV tem prazo imediato, qualquer que seja a gravidade.
- Prazo
- Prazo recomendado para quem precisa agir, contado da publicação. Crítica ou KEV: imediatamente; Alta: em até 7 dias; Média: em até 30 dias; Baixa: na próxima atualização de rotina; Sem nota oficial: em até 7 dias. Vale para o que é do site (WordPress e plugins) em qualquer plano e, no que é do servidor, só para VPS e Cloud: na hospedagem e na revenda, quem atualiza o servidor é a Rapid Cloud.