---
title: Atualização crítica do WordPress 7.1.1 para corrigir falha Click2Shell
url: https://www.dataloco.com/pt-br/atualizacao-critica-do-wordpress-711-para-corrigir-falha-click2shell
published: 2026-09-21T15:41:26+00:00
language: pt-br
section: Segurança
source: https://borncity.com/blog/2026/09/18/click2shell-sicherheitsluecke-dringend-auf-wordpress-7-1-1-aktualsieren/
organizations: WordPress, Pwn.ai Research
publisher: Dataloco
---

# Atualização crítica do WordPress 7.1.1 para corrigir falha Click2Shell

Em 17 de setembro de 2026, os desenvolvedores lançaram uma atualização de manutenção para o WordPress, versão 7.1.1. Os operadores de sites WordPress devem atualizar imediatamente, pois uma falha de segurança Click2Shell foi corrigida. Essa vulnerabilidade permite uma cadeia de execuções remotas de comandos não autenticados com apenas um clique, afetando todas as websites que não estejam atualizadas para a versão 7.1.1.

O alerta sobre a atualização foi reforçado em um tweet no dia 18 de setembro de 2026, destacando que a versão 7.1.1 fecha uma falha crítica de execução remota de comandos (RCE). A Pwn.ai Research publicou detalhes sobre a Click2Shell, afirmando que esta nova falha não é uma vulnerabilidade XSS, mas sim uma forma de executar código PHP malicioso em sites WordPress.

Os pesquisadores descobriram que a Click2Shell explorava um link de visualização de tema que levava o WordPress a instalar um tema catalogado pelo atacante e carregar seu código PHP antes da ativação. A vulnerabilidade ocorre devido à interpretação de um valor na URL por duas fontes diferentes: a API de temas do WordPress e métodos JavaScript falhos no navegador do administrador.

Além disso, os pesquisadores conseguiram fazer o WordPress executar código PHP fornecido pelo atacante após um único acesso ao site do invasor, em combinação com uma vulnerabilidade existente em qualquer tema. Os detalhes sobre essa falha podem ser encontrados em publicações relacionadas e vídeos que mostram a exploração.

Os desenvolvedores do WordPress informaram que uma identificação CVE será atribuída ao problema em breve e a recompensa máxima do programa de recompensa por bugs do WordPress já foi paga. Portanto, todos os operadores de sites WordPress devem atualizar para a versão 7.1.1 o mais rápido possível.
