Threats

WordPress alvo de ataques após divulgação de falhas críticas

Duas vulnerabilidades críticas no WordPress estão a ser exploradas poucas horas após a divulgação, levando à publicação de atualizações de segurança de emergência

20/07/2026

WordPress alvo de ataques após divulgação de falhas críticas
Postmodern Studio / AdobeStock

Duas vulnerabilidades críticas no WordPress, identificadas como CVE-2026-60137 e CVE-2026-63030, já estão a ser exploradas por atacantes, poucos dias após a sua divulgação pública. As falhas, conhecidas como WP2Shell, afetam instalações padrão da plataforma e podem permitir a execução remota de código sem necessidade de autenticação.

As vulnerabilidades foram descobertas pela Searchlight Cyber e afetam as versões 6.9.0 a 6.9.4 e 7.0.0 a 7.0.1 do WordPress.

Segundo a empresa, a exploração não exige quaisquer pré-requisitos nem depende da instalação de plugins, podendo ser realizada contra uma instalação padrão do WordPress.

As correções foram disponibilizadas na sexta-feira através das versões 6.9.5 e 7.0.2. Devido à gravidade das falhas, a equipa do WordPress ativou as atualizações automáticas forçadas para os sites que executam versões vulneráveis.

A Cloudflare anunciou igualmente a disponibilização de novas regras de proteção destinadas a detetar tentativas de exploração e a proteger clientes que ainda não tenham aplicado as atualizações.

A cadeia de ataque combina uma vulnerabilidade de injeção SQL (CVE-2026-60137), classificada como de gravidade elevada, com uma falha crítica de execução arbitrária de código (CVE-2026-63030). Em conjunto, permitem a execução remota de código sem autenticação, possibilitando que um atacante assuma o controlo total do site afetado.

Embora a Searchlight Cyber tenha optado por não divulgar detalhes técnicos para limitar abusos, provas de conceito desenvolvidas por terceiros começaram rapidamente a circular na internet.

Várias empresas de cibersegurança confirmaram entretanto ataques em ambiente real. A Patchstack confirmou a exploração das vulnerabilidades, enquanto a Hexastrike revelou ter detetado tentativas de ataque nos seus honeypots durante o fim de semana e prestado apoio na resposta a vários incidentes.

Perante a exploração ativa destas vulnerabilidades, a recomendação é que os administradores de sites WordPress atualizem imediatamente as suas instalações para as versões mais recentes ou confirmem que as atualizações automáticas já foram aplicadas. Também é aconselhável monitorizar os sistemas para identificar eventuais sinais de compromisso.


NOTÍCIAS RELACIONADAS

RECOMENDADO PELOS LEITORES

REVISTA DIGITAL

IT SECURITY Nº31 AGOSTO 2026

IT SECURITY Nº31 AGOSTO 2026

NEWSLETTER

Receba todas as novidades na sua caixa de correio!

O nosso website usa cookies para garantir uma melhor experiência de utilização.