Segurança · 26 de setembro de 2026

Também publicado em Türkçe, Norsk

Ataques ativos exploram falha crítica no WordPress horas após divulgação

a yellow door with a white handle on it
Xiangkun ZHU / Unsplash

Atores de ameaça iniciaram a exploração ativa de uma falha de segurança crítica no WordPress poucas horas após a divulgação pública da vulnerabilidade. O incidente afeta diretamente administradores de sites que utilizam o sistema de gerenciamento de conteúdo e não aplicaram as correções de segurança imediatamente.

A falha, identificada como CVE-2026-87902, possui uma pontuação de gravidade de 9,2 na escala CVSS. Ela permite que um atacante não autenticado obtenha execução remota de código. O mecanismo de exploração envolve a função de resolução de modelos de página, que pode incluir um arquivo local legível fora dos diretórios do tema ativo, desde que as precondições do ambiente do servidor e do tema sejam atendidas.

A empresa de segurança Previdian relatou a observação de tentativas de exploração em sua rede de iscas. As requisições maliciosas originaram-se de um endereço de protocolo de internet localizado no estado de Nova Jersey, nos Estados Unidos. O tráfego inclui a inclusão de um arquivo de script local, a gravação de um arquivo em um diretório temporário e a inclusão de um script de upload hospedado em um repositório público de código.

Dados de telemetria registraram um total de 68 tentativas de exploração a partir de 23 de setembro de 2026. Algumas dessas tentativas também tiveram origem em um endereço de protocolo de internet baseado na Indonésia. A primeira tentativa de exploração foi registrada em 22 de setembro de 2026, às 11h49, horário de coordenada universal, o mesmo dia em que as correções foram disponibilizadas.

A empresa Patchstack alertou que as requisições maliciosas expandiram-se de reconhecimento de arquivos do núcleo para exploração ativa. Os atacantes utilizam o arquivo de script para gravar arquivos de script no disco. A agência de cibersegurança dos Estados Unidos adicionou a vulnerabilidade ao seu catálogo de vulnerabilidades exploradas conhecidas em 25 de setembro de 2026, exigindo que as agências federais civis do ramo executivo apliquem as correções até 28 de setembro de 2026. Administradores de sites são aconselhados a aplicar a versão 7,1,2 ou versões anteriores corrigidas o mais rápido possível e a auditar sinais de atividade maliciosa.