Vol. 2 (abr. 2026) | Pp. 230–231 | ISSN 3086-6103
Alerta: falha crítica WP2Shell no WordPress exige atenção imediata
Uma vulnerabilidade crítica foi identificada no WordPress Core, designada como WP2Shell (CVE-2026-63030). Esta falha combina confusão de rotas na REST API com SQL injection, permitindo a execução remota de código (RCE) em servidores comprometidos.
O WordPress lançou correções de emergência em 17 de julho de 2026. Estima-se que mais de 400 milhões de sites possam estar em versões vulneráveis, embora este número não considere atualizações já aplicadas.
Descrição Técnica
A falha WP2Shell é uma combinação sofisticada de duas fraquezas que, quando exploradas em conjunto, permitem comprometimento total do servidor:
1. Confusão de Rotas na REST API
Um erro no roteamento da REST API do WordPress permite que atacantes contornem as verificações de autenticação e autorização. Isso possibilita acesso a endpoints que deveriam ser protegidos.
2. SQL Injection Associada
Quando explorada em conjunto com uma fraqueza de SQL injection, a vulnerabilidade de roteamento permite executar comandos SQL arbitrários no banco de dados, lendo, modificando ou deletando dados críticos.
Versões Afetadas
As seguintes versões do WordPress Core contêm a vulnerabilidade WP2Shell:
| Série de Versão | Versões Vulneráveis | Status |
|---|---|---|
| WordPress 6.9 | 6.9.0 até 6.9.4 | ✕ Vulnerável |
| WordPress 7.0 | 7.0.0 até 7.0.1 | ✕ Vulnerável |
Nota Importante: Versões anteriores a 6.9.0 (como 6.8.x e versões legacy) podem estar protegidas apenas se já foram atualizadas para a versão corrigida. Verifique sua versão atual.
Versões Corrigidas
As seguintes versões contêm as correções de segurança necessárias:
| Série de Versão | Versão Segura | Status |
|---|---|---|
| WordPress 7.0 | 7.0.2 ou superior | ✓ Seguro |
| WordPress 6.9 | 6.9.5 ou superior | ✓ Seguro |
| WordPress 6.8 | 6.8.6 ou superior | ✓ Seguro |
Recomendações de Ação Imediata
Administradores de sites WordPress devem executar as seguintes ações em ordem de prioridade:
-
CRÍTICO: Atualizar WordPress para uma das versões corrigidas listadas acima
- Revisar logs: Examinar logs de acesso e de banco de dados para sinais de exploração anterior à atualização
- Varredura de Segurança: Executar verificação de segurança completa (malware scan) em todos os arquivos do site
- Auditoria de Extensões: Auditar plugins e temas quanto a vulnerabilidades associadas
- Monitoramento Contínuo: Implementar monitoramento de integridade de arquivos e modificações de banco de dados
Matriz de Risco
| Critério | Avaliação |
|---|---|
| Severidade | CRÍTICA 🔴 |
| Tipo de Ataque | Execução Remota de Código (RCE) |
| Autenticação Requerida | Não |
| CVSS Score v3.1 | 9.9 (Crítico) |
| Acesso à Rede | Remoto (Internet) |
| Complexidade do Ataque | Baixa |
Observações Finais
Esta vulnerabilidade é potencialmente uma das mais críticas identificadas no WordPress em 2026. O fato de exigir duas falhas combinadas não diminui sua severidade, pois ambas já estavam presentes no software. Qualquer site em uma versão vulnerável deve ser considerado em alto risco até a atualização.
Recomenda-se que organizações:
- Verificar todos os sites WordPress sob sua responsabilidade.
- Automatizar atualizações de segurança do WordPress.
- Implementar WAF (Web Application Firewall) como camada adicional de proteção.
- Manter política de backup regular e testada.
- Estabelecer monitoramento contínuo de integridade do servidor.
Tags: Alerta, CVE, Cybersecurity, Vulnerabilidades, Wordpress.