Uma nova atualização de segurança para quem mantém sites profissionais exige atenção imediata: o WordPress 7.1.2 corrige uma vulnerabilidade crítica no Core que, sob determinadas condições, pode permitir que um invasor não autenticado chegue à execução de código no servidor.
A versão foi lançada em 22 de setembro de 2026, apenas cinco dias depois do WordPress 7.1.1. A recomendação oficial é atualizar imediatamente. Sites compatíveis com atualizações automáticas em segundo plano também podem receber a nova versão sem intervenção manual.
Resumo
- O WordPress 7.1.2 corrige uma vulnerabilidade de segurança considerada crítica.
- O ataque não exige que o invasor possua uma conta no WordPress.
- A exploração pode levar à execução remota de código quando determinadas condições adicionais são atendidas.
- O próprio WordPress recomenda atualizar os sites imediatamente.
O que o WordPress 7.1.2 corrige?
Segundo o comunicado oficial do WordPress, um atacante não autenticado poderia, em determinadas condições, fazer o processo de resolução de template incluir um arquivo PHP local legível escolhido fora dos diretórios dos temas ativos.
Isso é diferente de simplesmente conseguir acessar uma página ou arquivo comum. Se o ambiente do servidor e o tema utilizado atenderem às condições necessárias, essa inclusão pode evoluir para execução remota de código.
| Ponto | Situação |
|---|---|
| Autenticação | Não é necessária para iniciar a exploração |
| Problema | Inclusão de arquivo PHP local fora dos diretórios dos temas ativos |
| Impacto máximo | Execução remota de código sob determinadas condições |
| Correção | WordPress 7.1.2 ou release correspondente da branch suportada |
A vulnerabilidade recebeu o identificador CVE-2026-87902. De acordo com a análise da Help Net Security, a pontuação CVSS é 9,2.
Atacantes começaram a explorar a vulnerabilidade horas depois da correção
A urgência da atualização aumentou depois da divulgação técnica da falha. Pesquisadores começaram a registrar tentativas contra a CVE-2026-87902 poucas horas após a publicação do WordPress 7.1.2, inicialmente com requisições de reconhecimento destinadas a verificar se a inclusão de arquivos funcionava no servidor.
O comportamento depois evoluiu para tentativas ativas de exploração. Pesquisadores observaram requisições direcionadas ao arquivo pearcmd.php para gravar conteúdo PHP controlado pelo atacante em diretórios temporários do servidor e tentar carregar scripts adicionais.
Isso não significa que qualquer instalação desatualizada será automaticamente comprometida. A exploração continua dependendo de condições específicas no tema e no ambiente do servidor. Ainda assim, a existência de tentativas reais muda a prioridade: sites que permanecem em versões vulneráveis não estão mais diante apenas de uma prova de conceito ou risco teórico.
Administradores que estiveram expostos antes da atualização também devem revisar logs e arquivos inesperados, além de confirmar que a instalação recebeu o WordPress 7.1.2 ou a correção equivalente disponível para sua branch.
Quem atualizou para WordPress 7.1.1 precisa atualizar novamente?
Sim. O WordPress 7.1.1 corrigiu 11 vulnerabilidades diferentes, mas esta nova falha gerou outro release de segurança.
Isso significa que uma instalação que recebeu corretamente o 7.1.1 na semana passada ainda precisa chegar ao 7.1.2.
Essa sequência também mostra por que uma auditoria WordPress não deveria tratar atualização como tarefa realizada uma vez por ano. Core, plugins e temas mudam continuamente, assim como as vulnerabilidades descobertas.
Eu já escrevia sobre WordPress em 2019 destacando justamente a autonomia que um CMS oferece para administrar páginas sem depender de programação para cada alteração. Essa facilidade continua sendo uma vantagem enorme, mas o outro lado da autonomia é manter a instalação tecnicamente saudável.
Quem utiliza WordPress como CMS precisa colocar atualização, backup e monitoramento na rotina, não apenas criação de conteúdo.
A falha permite invadir qualquer site WordPress?
Não é correto interpretar a vulnerabilidade dessa maneira.
O problema permite iniciar o ataque sem autenticação, mas a execução remota de código depende de condições relacionadas ao ambiente do servidor e ao tema ativo. Portanto, nem toda instalação vulnerável necessariamente oferece o mesmo caminho até comprometimento completo.
Isso não reduz a recomendação de atualização. O objetivo de uma correção de segurança é fechar a possibilidade antes que alguém descubra se aquele ambiente específico atende às condições necessárias.
A plataforma de hospedagem também participa desse cenário, porque configuração do servidor, versões do PHP, permissões e isolamento afetam o comportamento da aplicação.
Quem utiliza uma hospedagem para WordPress deve confirmar tanto a versão do CMS quanto os mecanismos de backup e restauração disponíveis.
Confira também estes conteúdos relacionados:
- Entenda quais falhas foram corrigidas pelo WordPress 7.1.1.
- Veja como o WordPress passou a revisar atualizações de plugins com IA.
- Conheça as vulnerabilidades críticas divulgadas no The Events Calendar.
Atualização automática elimina a necessidade de verificar o site?
Não. Atualizações automáticas reduzem o tempo de exposição, mas vale confirmar posteriormente se o site realmente recebeu a versão e se continua funcionando como deveria.
Projetos com plugins, temas personalizados ou integrações também precisam de backups. Uma boa auditoria de site olha justamente para a combinação de aplicação, infraestrutura, segurança, desempenho e funcionamento.
O mesmo raciocínio vale para outras camadas, como HTTPS e certificado SSL. Segurança não depende de uma única atualização ou tecnologia.
Eu também já defendi que o site não pode ser tratado como detalhe da estratégia enquanto toda a atenção fica em tráfego. Se SEO ou mídia leva pessoas para um ativo vulnerável, o problema está na base da operação digital.
Até o SEO técnico pode sentir as consequências de uma invasão caso páginas, arquivos ou códigos indevidos sejam inseridos no site.
WordPress 7.1.2 deve ser tratado como atualização de segurança
O WordPress 7.1.2 não é apenas uma nova versão incremental lançada poucos dias depois da anterior. Ele existe para corrigir uma vulnerabilidade crítica que pode chegar à execução de código quando determinadas condições estão presentes.
Confirme a versão instalada, garanta que existe backup e aplique a atualização correspondente ao seu ambiente. Se você precisa revisar Core, plugins, hospedagem e segurança do projeto como um todo, fale com a Agência Henshin.
Perguntas frequentes (FAQ)
WordPress 7.1.2 é uma atualização de segurança lançada em 22 de setembro de 2026 para corrigir uma vulnerabilidade crítica no Core. O próprio projeto recomenda que administradores atualizem imediatamente suas instalações para a nova versão ou para o release correspondente de uma branch ainda suportada.
A versão corrige a CVE-2026-87902, relacionada à resolução de templates. Sob determinadas condições, um atacante não autenticado poderia fazer o WordPress incluir um arquivo PHP local legível fora dos diretórios dos temas ativos, criando um caminho que pode chegar à execução remota de código.
Não. A vulnerabilidade existe no Core afetado, mas o caminho até execução remota de código depende de condições adicionais relacionadas ao servidor e ao tema ativo. Isso não elimina a necessidade de atualizar, porque a recomendação oficial é remover a vulnerabilidade antes que um ambiente específico seja explorado.
Sim. O WordPress 7.1.2 é um release posterior e corrige uma vulnerabilidade diferente das 11 falhas solucionadas no 7.1.1. Uma instalação que permaneceu no 7.1.1 ainda não possui essa nova correção de segurança.
O WordPress informa que sites compatíveis com atualizações automáticas em segundo plano começarão a receber a atualização automaticamente. Ainda assim, administradores devem confirmar se a versão foi aplicada e verificar se o site continua funcionando corretamente depois do processo.








