Threats
Duas vulnerabilidades críticas no WordPress estão a ser exploradas poucas horas após a divulgação, levando à publicação de atualizações de segurança de emergência
20/07/2026
|
Duas vulnerabilidades críticas no WordPress, identificadas como CVE-2026-60137 e CVE-2026-63030, já estão a ser exploradas por atacantes, poucos dias após a sua divulgação pública. As falhas, conhecidas como WP2Shell, afetam instalações padrão da plataforma e podem permitir a execução remota de código sem necessidade de autenticação. As vulnerabilidades foram descobertas pela Searchlight Cyber e afetam as versões 6.9.0 a 6.9.4 e 7.0.0 a 7.0.1 do WordPress. Segundo a empresa, a exploração não exige quaisquer pré-requisitos nem depende da instalação de plugins, podendo ser realizada contra uma instalação padrão do WordPress. As correções foram disponibilizadas na sexta-feira através das versões 6.9.5 e 7.0.2. Devido à gravidade das falhas, a equipa do WordPress ativou as atualizações automáticas forçadas para os sites que executam versões vulneráveis. A Cloudflare anunciou igualmente a disponibilização de novas regras de proteção destinadas a detetar tentativas de exploração e a proteger clientes que ainda não tenham aplicado as atualizações. A cadeia de ataque combina uma vulnerabilidade de injeção SQL (CVE-2026-60137), classificada como de gravidade elevada, com uma falha crítica de execução arbitrária de código (CVE-2026-63030). Em conjunto, permitem a execução remota de código sem autenticação, possibilitando que um atacante assuma o controlo total do site afetado. Embora a Searchlight Cyber tenha optado por não divulgar detalhes técnicos para limitar abusos, provas de conceito desenvolvidas por terceiros começaram rapidamente a circular na internet. Várias empresas de cibersegurança confirmaram entretanto ataques em ambiente real. A Patchstack confirmou a exploração das vulnerabilidades, enquanto a Hexastrike revelou ter detetado tentativas de ataque nos seus honeypots durante o fim de semana e prestado apoio na resposta a vários incidentes. Perante a exploração ativa destas vulnerabilidades, a recomendação é que os administradores de sites WordPress atualizem imediatamente as suas instalações para as versões mais recentes ou confirmem que as atualizações automáticas já foram aplicadas. Também é aconselhável monitorizar os sistemas para identificar eventuais sinais de compromisso. |