Threats

Falha crítica no WordPress permite execução remota de código

A vulnerabilidade CVE-2026-87902 começou a ser explorada poucas horas depois de ser divulgada e pode permitir a execução remota de código sem autenticação

25/09/2026

Falha crítica no WordPress permite execução remota de código
prima91 / AdobeStock

Uma vulnerabilidade crítica no WordPress começou a ser explorada poucas horas depois da sua divulgação pública, com a atividade maliciosa a evoluir rapidamente de tentativas de reconhecimento para o comprometimento de sistemas.

Identificada como CVE-2026-87902 e classificada com 9,2 numa escala de gravidade até 10, a falha de path traversal afeta o mecanismo utilizado pelo WordPress para resolver os modelos de páginas. Em determinadas condições, um atacante remoto sem autenticação pode explorar a vulnerabilidade para executar código arbitrário.

A exploração depende de algumas condições específicas. O nome do diretório principal do tema ativo, ou do respetivo tema-pai, tem de começar por “page-”, enquanto a conta utilizada pelo servidor web necessita de permissões para ler um ficheiro PHP local escolhido pelo atacante.

Entre os temas que podem apresentar a estrutura necessária encontram-se os antigos Twenty Twelve e Twenty Fourteen, além de temas de terceiros como Neve, Hestia e Sydney. A presença de um destes temas, por si só, não significa que uma instalação seja explorável, uma vez que são necessárias outras condições no servidor.

Segundo o aviso de segurança, a imagem oficial de PHP para Docker e a configuração predefinida do cPanel com versões de PHP anteriores à 8.5 podem reunir esta condição.

A vulnerabilidade foi corrigida a 22 de setembro no WordPress 7.1.2, tendo a atualização sido também disponibilizada para versões anteriores, até ao ramo 4.7.x.

Poucas horas depois da divulgação pública, a Patchstack identificou as primeiras tentativas de exploração. A empresa considera que os atacantes terão desenvolvido os primeiros payloads a partir das alterações introduzidas pela correção.

A atividade começou com um pequeno conjunto de endereços IP e operações de reconhecimento, mas evoluiu para comprometimentos ativos a 23 de setembro. Segundo a Patchstack, o volume de tráfego associado à vulnerabilidade já ultrapassava em mais de dez vezes o observado durante a primeira noite.

Os ataques identificados seguem três fases: verificar se o servidor está vulnerável, testar a possibilidade de incluir o ficheiro pearcmd[.]php e, finalmente, utilizá-lo para escrever conteúdo PHP no servidor e conseguir execução remota de código.

A Patchstack antecipa um aumento das tentativas de exploração, tendo em conta que já existem ferramentas públicas para procurar instalações vulneráveis.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº31 AGOSTO 2026

IT SECURITY Nº31 AGOSTO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.