O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 230–231  |  ISSN 3086-6103

Alerta: falha crítica WP2Shell no WordPress exige atenção imediata

Uma vulnerabilidade crítica foi identificada no WordPress Core, designada como WP2Shell (CVE-2026-63030). Esta falha combina confusão de rotas na REST API com SQL injection, permitindo a execução remota de código (RCE) em servidores comprometidos.

O WordPress lançou correções de emergência em 17 de julho de 2026. Estima-se que mais de 400 milhões de sites possam estar em versões vulneráveis, embora este número não considere atualizações já aplicadas.

AÇÃO IMEDIATA RECOMENDADA: Atualizar WordPress para versões corrigidas.

Descrição Técnica

A falha WP2Shell é uma combinação sofisticada de duas fraquezas que, quando exploradas em conjunto, permitem comprometimento total do servidor:

1. Confusão de Rotas na REST API

Um erro no roteamento da REST API do WordPress permite que atacantes contornem as verificações de autenticação e autorização. Isso possibilita acesso a endpoints que deveriam ser protegidos.

2. SQL Injection Associada

Quando explorada em conjunto com uma fraqueza de SQL injection, a vulnerabilidade de roteamento permite executar comandos SQL arbitrários no banco de dados, lendo, modificando ou deletando dados críticos.

Impacto Total: A combinação dessas duas fraquezas permite a execução remota de código completo (RCE), resultando em comprometimento total do servidor e possível acesso aos dados de todos os usuários do site.

Versões Afetadas

As seguintes versões do WordPress Core contêm a vulnerabilidade WP2Shell:

Série de Versão Versões Vulneráveis Status
WordPress 6.9 6.9.0 até 6.9.4 Vulnerável
WordPress 7.0 7.0.0 até 7.0.1 Vulnerável

Nota Importante: Versões anteriores a 6.9.0 (como 6.8.x e versões legacy) podem estar protegidas apenas se já foram atualizadas para a versão corrigida. Verifique sua versão atual.


Versões Corrigidas

As seguintes versões contêm as correções de segurança necessárias:

Série de Versão Versão Segura Status
WordPress 7.0 7.0.2 ou superior Seguro
WordPress 6.9 6.9.5 ou superior Seguro
WordPress 6.8 6.8.6 ou superior Seguro

Recomendações de Ação Imediata

Administradores de sites WordPress devem executar as seguintes ações em ordem de prioridade:

  1. CRÍTICO: Atualizar WordPress para uma das versões corrigidas listadas acima
  2. Revisar logs: Examinar logs de acesso e de banco de dados para sinais de exploração anterior à atualização
  3. Varredura de Segurança: Executar verificação de segurança completa (malware scan) em todos os arquivos do site
  4. Auditoria de Extensões: Auditar plugins e temas quanto a vulnerabilidades associadas
  5. Monitoramento Contínuo: Implementar monitoramento de integridade de arquivos e modificações de banco de dados

Matriz de Risco

Critério Avaliação
Severidade CRÍTICA 🔴
Tipo de Ataque Execução Remota de Código (RCE)
Autenticação Requerida Não
CVSS Score v3.1 9.9 (Crítico)
Acesso à Rede Remoto (Internet)
Complexidade do Ataque Baixa

Observações Finais

Esta vulnerabilidade é potencialmente uma das mais críticas identificadas no WordPress em 2026. O fato de exigir duas falhas combinadas não diminui sua severidade, pois ambas já estavam presentes no software. Qualquer site em uma versão vulnerável deve ser considerado em alto risco até a atualização.

Recomenda-se que organizações:

  • Verificar todos os sites WordPress sob sua responsabilidade.
  • Automatizar atualizações de segurança do WordPress.
  • Implementar WAF (Web Application Firewall) como camada adicional de proteção.
  • Manter política de backup regular e testada.
  • Estabelecer monitoramento contínuo de integridade do servidor.

Referências

Tags: , , , , .

Categorias: Alerta, CMS, CVE, Wordpress.