Site Local

Portal de notícias de tecnologia

Falha crítica no núcleo do WordPress é explorada horas após a correção; atualize para 7.1.2

A CVE-2026-87902 afeta o WordPress de 4.7.0 a 7.1.1 e pode levar à execução de código. Corrigida em 22/09, foi explorada no mesmo dia.

Falha crítica no núcleo do WordPress é explorada horas após a correção; atualize para 7.1.2

O WordPress publicou em 22 de setembro de 2026 a versão 7.1.2, uma atualização de segurança para a CVE-2026-87902, falha crítica no núcleo da plataforma que, em certas condições, permite executar código no servidor sem login. A exploração começou no mesmo dia. Quem administra sites WordPress precisa confirmar que todos estão na versão corrigida do seu ramo e, se ficaram vulneráveis por algum tempo, procurar arquivos PHP estranhos no servidor.

Quem está exposto

Segundo o alerta de segurança do projeto, um atacante sem autenticação pode fazer a resolução de modelos de página incluir um arquivo .php legível que esteja fora dos diretórios do tema ativo. A falha afeta todas as versões de 4.7.0 a 7.1.1 e recebeu nota 9.2 (crítica) no CVSS 4.0. A nota de lançamento, assinada por John Blackbourn, informa que a correção foi levada a todos os ramos ainda elegíveis, até o 4.7: as versões corrigidas incluem 7.1.2, 7.0.6, 6.9.9, 6.8.10 e, no ramo mais antigo, 4.7.37.

A execução de código depende de duas condições. A primeira é o tema ativo, ou o tema pai, ter um diretório de primeiro nível com nome iniciado por page-, caso dos antigos Twenty Twelve e Twenty Fourteen e de temas populares como Neve, Hestia e Sydney. A segunda é existir no servidor um arquivo PHP aproveitável, como o pearcmd.php com a diretiva register_argc_argv ativada. O alerta cita como afetadas a imagem oficial do PHP para Docker e a configuração padrão do cPanel com PHP anterior ao 8.5. A falha foi descoberta por Robert Ressl.

Exploração em horas

De acordo com o BleepingComputer, a empresa de segurança Patchstack viu as primeiras requisições maliciosas às 17h44 UTC de 22 de setembro, menos de cinco horas após a correção. Primeiro veio o reconhecimento; depois, o tráfego cresceu dez vezes e passou a incluir uma etapa que grava arquivos no disco. Os arquivos aparecem em /tmp e /var/tmp com nomes como wp-pear-rce-flag.php, poc87902.php, luci_ e zeta_ seguidos de caracteres aleatórios.

A CrowdSec registrou 322.680 sinais compatíveis com o ataque entre 23 e 27 de setembro e 30.813 endereços IP únicos até o dia 28. A empresa lembra que isso não equivale a 30.813 atacantes, já que um operador pode alternar milhares de endereços. Na rede dela, o Brasil recebeu 11% dos sinais direcionados, atrás de Alemanha (34%) e França (21%), um retrato da visibilidade da CrowdSec, não da base instalada. Há prova de conceito e modelo para o scanner Nuclei públicos. A CISA incluiu a falha no seu catálogo de vulnerabilidades exploradas em 25 de setembro.

O que fazer agora

  • Confirmar a versão de cada site, inclusive cópias de homologação e imagens de contêiner, e atualizar para 7.1.2 ou a versão corrigida do ramo em uso.
  • Se o site esteve vulnerável desde 22 de setembro, procurar arquivos PHP novos em /tmp, /var/tmp e wp-content/uploads, como recomenda a CrowdSec, antes de considerá-lo limpo.
  • Desativar register_argc_argv onde não for necessário e remover o PEAR de servidores que não o usam, reduzindo a cadeia que leva à execução de código.

O que ainda não está claro

Não há número público de sites comprometidos. As fontes divergem sobre o primeiro ataque visto pela Patchstack: o BleepingComputer cita 17h44 UTC e a CrowdSec, 11h49 UTC do mesmo dia 22. As notas também diferem: 9.2 no CVSS 4.0, do WordPress, e 8.1 no CVSS 3.1, atribuída pela CISA.

Fontes

Imagem destacada: ilustração gerada por computador, sem valor documental.

Deixe comentário

Seu endereço de e-mail não será publicado. Os campos necessários são marcados com *.

Fique por dentro

As principais notícias de tecnologia, todos os dias

Siga o portal nas redes sociais e acompanhe IA, cibersegurança, cloud, hardware e o mercado de tecnologia em primeira mão.