O número de sites WordPress infectados por invasores cresceu 21% no segundo trimestre de 2026 em relação aos três meses anteriores, chegando a 573 mil casos. O levantamento é da Wordfence, empresa de segurança digital especializada na plataforma, que divulgou seu relatório trimestral de inteligência de ameaças com dados sobre vulnerabilidades, ataques bloqueados e malwares identificados no período.
O impacto é direto para quem administra sites, blogs e lojas virtuais construídos em WordPress, plataforma usada por uma parcela expressiva dos sites do mundo: o aumento de infecções e ataques significa mais risco de invasão, roubo de dados, sequestro de páginas e prejuízo financeiro para donos de sites que não mantêm plugins, temas e sistemas de proteção atualizados.
Quais foram os principais números de ataques a sites WordPress no trimestre?
Segundo a Wordfence, o firewall de aplicação web da empresa bloqueou 10,4 bilhões de ataques no segundo trimestre, alta de 14,3% frente ao trimestre anterior. Já as tentativas de invasão por força bruta, quando o invasor tenta adivinhar senhas repetidamente, somaram 18,2 bilhões de bloqueios, aumento de 13,8%.
Ao mesmo tempo, o total de vulnerabilidades publicadas caiu 24,3%, para 2.073 falhas catalogadas no banco de dados da empresa. Apesar da redução geral, as vulnerabilidades consideradas de alto risco subiram 15,2%, chegando a 182 casos. As chamadas vulnerabilidades comuns e perigosas, aquelas mais fáceis de encontrar em plugins e temas, tiveram o salto mais expressivo: 80,3% a mais, totalizando 357 falhas.
Por que as vulnerabilidades de alto risco preocupam mais?
De acordo com a Wordfence, as vulnerabilidades classificadas como de alto risco são as que mais chamam a atenção de criminosos, porque costumam permitir a invasão completa do site com pouco esforço técnico. A empresa afirma que firewalls genéricos, não voltados especificamente para o WordPress, geralmente não oferecem proteção adequada contra esse tipo de falha.
A própria Wordfence diz ter sido responsável por identificar e divulgar 53,3% dessas vulnerabilidades de alto risco no trimestre, além de 47,4% do total geral de falhas registradas e 32,2% das vulnerabilidades comuns e perigosas. A empresa mantém um programa de recompensas para pesquisadores que encontram falhas de segurança, com prioridade para as que representam maior risco de exploração.
Quais tipos de falhas foram mais registrados?
O tipo de vulnerabilidade mais comum no trimestre foi o Cross-Site Scripting (XSS), com 600 ocorrências, falha que permite a um invasor injetar código malicioso em páginas visualizadas por outros usuários. Em seguida aparecem falhas de autorização ausente, com 416 casos, e injeção de SQL, com 213 registros, que permite manipular bancos de dados por meio de comandos maliciosos.
- Cross-Site Scripting (XSS): 600 vulnerabilidades
- Falta de autorização adequada: 416 vulnerabilidades
- Injeção de SQL: 213 vulnerabilidades
- Falsificação de solicitação entre sites (CSRF): 121 vulnerabilidades
- Desserialização de dados não confiáveis: 103 vulnerabilidades
- Inclusão remota de arquivos PHP: 101 vulnerabilidades
- Exposição de informações sensíveis: 87 vulnerabilidades
- Desvio de autorização por chave controlada pelo usuário: 85 vulnerabilidades
- Travessia de diretório (Path Traversal): 76 vulnerabilidades
- Upload de arquivos com tipo perigoso: 51 vulnerabilidades
Ainda segundo o relatório, a maioria das vulnerabilidades encontradas no período exigia apenas acesso não autenticado para ser explorada, repetindo o padrão já observado no primeiro trimestre de 2026. Além disso, os plugins continuam sendo a principal fonte de falhas de segurança, superando temas e o núcleo do WordPress.
Quantas vulnerabilidades ainda não foram corrigidas?
Ao final do segundo trimestre, 149 vulnerabilidades permaneciam sem correção por parte dos desenvolvedores dos plugins e temas afetados. A Wordfence destaca que esse número reforça a importância de utilizar ferramentas de varredura de segurança capazes de alertar o administrador do site quando uma falha sem correção é identificada, para que ele possa remover o software vulnerável imediatamente, enquanto o problema não é resolvido.
O relatório também aponta que 133 fornecedores de software se cadastraram no Portal de Gestão de Vulnerabilidades da empresa no trimestre para acompanhar e corrigir falhas em seus produtos, número 11,9% menor que o registrado no período anterior.
O que os administradores de sites devem fazer agora?
A Wordfence recomenda que donos de sites mantenham plugins e temas sempre atualizados, ativem a autenticação em dois fatores e realizem varreduras de segurança com regularidade. A empresa também orienta o uso de senhas fortes e de um firewall de aplicação web para bloquear tentativas de exploração de vulnerabilidades antes mesmo de elas serem corrigidas pelos desenvolvedores.
O monitoramento contínuo aparece como outro ponto central das recomendações, já que muitas invasões só são percebidas quando o dano já está feito. Diante do crescimento simultâneo de ataques bloqueados e de sites infectados no trimestre, a combinação entre prevenção e detecção rápida se torna determinante para reduzir os prejuízos causados por invasões em sites WordPress.
Com informações de wordfence.com.