WordPress 7.1.2 corrige falha crítica que pode permitir execução de código

Uma nova atualização de segurança para quem mantém sites profissionais exige atenção imediata: o WordPress 7.1.2 corrige uma vulnerabilidade crítica no Core que, sob determinadas condições, pode permitir que um invasor não autenticado chegue à execução de código no servidor.

A versão foi lançada em 22 de setembro de 2026, apenas cinco dias depois do WordPress 7.1.1. A recomendação oficial é atualizar imediatamente. Sites compatíveis com atualizações automáticas em segundo plano também podem receber a nova versão sem intervenção manual.

Resumo

  • O WordPress 7.1.2 corrige uma vulnerabilidade de segurança considerada crítica.
  • O ataque não exige que o invasor possua uma conta no WordPress.
  • A exploração pode levar à execução remota de código quando determinadas condições adicionais são atendidas.
  • O próprio WordPress recomenda atualizar os sites imediatamente.

O que o WordPress 7.1.2 corrige?

Segundo o comunicado oficial do WordPress, um atacante não autenticado poderia, em determinadas condições, fazer o processo de resolução de template incluir um arquivo PHP local legível escolhido fora dos diretórios dos temas ativos.

Isso é diferente de simplesmente conseguir acessar uma página ou arquivo comum. Se o ambiente do servidor e o tema utilizado atenderem às condições necessárias, essa inclusão pode evoluir para execução remota de código.

PontoSituação
AutenticaçãoNão é necessária para iniciar a exploração
ProblemaInclusão de arquivo PHP local fora dos diretórios dos temas ativos
Impacto máximoExecução remota de código sob determinadas condições
CorreçãoWordPress 7.1.2 ou release correspondente da branch suportada

A vulnerabilidade recebeu o identificador CVE-2026-87902. De acordo com a análise da Help Net Security, a pontuação CVSS é 9,2.

Atacantes começaram a explorar a vulnerabilidade horas depois da correção

A urgência da atualização aumentou depois da divulgação técnica da falha. Pesquisadores começaram a registrar tentativas contra a CVE-2026-87902 poucas horas após a publicação do WordPress 7.1.2, inicialmente com requisições de reconhecimento destinadas a verificar se a inclusão de arquivos funcionava no servidor.

O comportamento depois evoluiu para tentativas ativas de exploração. Pesquisadores observaram requisições direcionadas ao arquivo pearcmd.php para gravar conteúdo PHP controlado pelo atacante em diretórios temporários do servidor e tentar carregar scripts adicionais.

Isso não significa que qualquer instalação desatualizada será automaticamente comprometida. A exploração continua dependendo de condições específicas no tema e no ambiente do servidor. Ainda assim, a existência de tentativas reais muda a prioridade: sites que permanecem em versões vulneráveis não estão mais diante apenas de uma prova de conceito ou risco teórico.

Administradores que estiveram expostos antes da atualização também devem revisar logs e arquivos inesperados, além de confirmar que a instalação recebeu o WordPress 7.1.2 ou a correção equivalente disponível para sua branch.

Quem atualizou para WordPress 7.1.1 precisa atualizar novamente?

Sim. O WordPress 7.1.1 corrigiu 11 vulnerabilidades diferentes, mas esta nova falha gerou outro release de segurança.

Isso significa que uma instalação que recebeu corretamente o 7.1.1 na semana passada ainda precisa chegar ao 7.1.2.

Essa sequência também mostra por que uma auditoria WordPress não deveria tratar atualização como tarefa realizada uma vez por ano. Core, plugins e temas mudam continuamente, assim como as vulnerabilidades descobertas.

Eu já escrevia sobre WordPress em 2019 destacando justamente a autonomia que um CMS oferece para administrar páginas sem depender de programação para cada alteração. Essa facilidade continua sendo uma vantagem enorme, mas o outro lado da autonomia é manter a instalação tecnicamente saudável.

henshin sites banner

Quem utiliza WordPress como CMS precisa colocar atualização, backup e monitoramento na rotina, não apenas criação de conteúdo.

A falha permite invadir qualquer site WordPress?

Não é correto interpretar a vulnerabilidade dessa maneira.

O problema permite iniciar o ataque sem autenticação, mas a execução remota de código depende de condições relacionadas ao ambiente do servidor e ao tema ativo. Portanto, nem toda instalação vulnerável necessariamente oferece o mesmo caminho até comprometimento completo.

Isso não reduz a recomendação de atualização. O objetivo de uma correção de segurança é fechar a possibilidade antes que alguém descubra se aquele ambiente específico atende às condições necessárias.

A plataforma de hospedagem também participa desse cenário, porque configuração do servidor, versões do PHP, permissões e isolamento afetam o comportamento da aplicação.

Quem utiliza uma hospedagem para WordPress deve confirmar tanto a versão do CMS quanto os mecanismos de backup e restauração disponíveis.

Confira também estes conteúdos relacionados:

Atualização automática elimina a necessidade de verificar o site?

Não. Atualizações automáticas reduzem o tempo de exposição, mas vale confirmar posteriormente se o site realmente recebeu a versão e se continua funcionando como deveria.

Projetos com plugins, temas personalizados ou integrações também precisam de backups. Uma boa auditoria de site olha justamente para a combinação de aplicação, infraestrutura, segurança, desempenho e funcionamento.

O mesmo raciocínio vale para outras camadas, como HTTPS e certificado SSL. Segurança não depende de uma única atualização ou tecnologia.

Eu também já defendi que o site não pode ser tratado como detalhe da estratégia enquanto toda a atenção fica em tráfego. Se SEO ou mídia leva pessoas para um ativo vulnerável, o problema está na base da operação digital.

Até o SEO técnico pode sentir as consequências de uma invasão caso páginas, arquivos ou códigos indevidos sejam inseridos no site.

WordPress 7.1.2 deve ser tratado como atualização de segurança

O WordPress 7.1.2 não é apenas uma nova versão incremental lançada poucos dias depois da anterior. Ele existe para corrigir uma vulnerabilidade crítica que pode chegar à execução de código quando determinadas condições estão presentes.

Confirme a versão instalada, garanta que existe backup e aplique a atualização correspondente ao seu ambiente. Se você precisa revisar Core, plugins, hospedagem e segurança do projeto como um todo, fale com a Agência Henshin.

Perguntas frequentes (FAQ)

O que é o WordPress 7.1.2?

WordPress 7.1.2 é uma atualização de segurança lançada em 22 de setembro de 2026 para corrigir uma vulnerabilidade crítica no Core. O próprio projeto recomenda que administradores atualizem imediatamente suas instalações para a nova versão ou para o release correspondente de uma branch ainda suportada.

Qual vulnerabilidade o WordPress 7.1.2 corrige?

A versão corrige a CVE-2026-87902, relacionada à resolução de templates. Sob determinadas condições, um atacante não autenticado poderia fazer o WordPress incluir um arquivo PHP local legível fora dos diretórios dos temas ativos, criando um caminho que pode chegar à execução remota de código.

A falha afeta qualquer site WordPress da mesma forma?

Não. A vulnerabilidade existe no Core afetado, mas o caminho até execução remota de código depende de condições adicionais relacionadas ao servidor e ao tema ativo. Isso não elimina a necessidade de atualizar, porque a recomendação oficial é remover a vulnerabilidade antes que um ambiente específico seja explorado.

Quem instalou WordPress 7.1.1 precisa atualizar novamente?

Sim. O WordPress 7.1.2 é um release posterior e corrige uma vulnerabilidade diferente das 11 falhas solucionadas no 7.1.1. Uma instalação que permaneceu no 7.1.1 ainda não possui essa nova correção de segurança.

Atualizações automáticas instalam WordPress 7.1.2?

O WordPress informa que sites compatíveis com atualizações automáticas em segundo plano começarão a receber a atualização automaticamente. Ainda assim, administradores devem confirmar se a versão foi aplicada e verificar se o site continua funcionando corretamente depois do processo.

Buscar

Últimas Postagens

  • All Posts
  • Artigo
  • Autor convidado
  • Case de sucesso
  • criação de site
  • Criação de sites
  • Design
  • Marketing de Conteúdo
  • marketing digital
  • Mídia paga
  • News
  • Notícias
  • Sem categoria
  • SEO
  • Videos
  • World