Estamos cientes de um problema que pode afetar o serviço.

Ataques a sites WordPress disparam: veja o que mudou no 2º trimestre de 2026

Por: Eduardo Carrega
29/09/2026
15:15h
Ataques a sites WordPress disparam: veja o que mudou no 2º trimestre de 2026
O número de sites WordPress infectados por invasores cresceu 21% no segundo trimestre de 2026 em relação aos três meses anteriores, chegando a 573 mil casos. O levantamento é da Wordfence, empresa de segurança digital especializada na plataforma, que divulgou seu relatório trimestral de inteligência de ameaças com dados sobre vulnerabilidades, ataques bloqueados e malwares…
RESUMIR COM:

O número de sites WordPress infectados por invasores cresceu 21% no segundo trimestre de 2026 em relação aos três meses anteriores, chegando a 573 mil casos. O levantamento é da Wordfence, empresa de segurança digital especializada na plataforma, que divulgou seu relatório trimestral de inteligência de ameaças com dados sobre vulnerabilidades, ataques bloqueados e malwares identificados no período.

O impacto é direto para quem administra sites, blogs e lojas virtuais construídos em WordPress, plataforma usada por uma parcela expressiva dos sites do mundo: o aumento de infecções e ataques significa mais risco de invasão, roubo de dados, sequestro de páginas e prejuízo financeiro para donos de sites que não mantêm plugins, temas e sistemas de proteção atualizados.

Quais foram os principais números de ataques a sites WordPress no trimestre?

Segundo a Wordfence, o firewall de aplicação web da empresa bloqueou 10,4 bilhões de ataques no segundo trimestre, alta de 14,3% frente ao trimestre anterior. Já as tentativas de invasão por força bruta, quando o invasor tenta adivinhar senhas repetidamente, somaram 18,2 bilhões de bloqueios, aumento de 13,8%.

Ao mesmo tempo, o total de vulnerabilidades publicadas caiu 24,3%, para 2.073 falhas catalogadas no banco de dados da empresa. Apesar da redução geral, as vulnerabilidades consideradas de alto risco subiram 15,2%, chegando a 182 casos. As chamadas vulnerabilidades comuns e perigosas, aquelas mais fáceis de encontrar em plugins e temas, tiveram o salto mais expressivo: 80,3% a mais, totalizando 357 falhas.

Por que as vulnerabilidades de alto risco preocupam mais?

De acordo com a Wordfence, as vulnerabilidades classificadas como de alto risco são as que mais chamam a atenção de criminosos, porque costumam permitir a invasão completa do site com pouco esforço técnico. A empresa afirma que firewalls genéricos, não voltados especificamente para o WordPress, geralmente não oferecem proteção adequada contra esse tipo de falha.

A própria Wordfence diz ter sido responsável por identificar e divulgar 53,3% dessas vulnerabilidades de alto risco no trimestre, além de 47,4% do total geral de falhas registradas e 32,2% das vulnerabilidades comuns e perigosas. A empresa mantém um programa de recompensas para pesquisadores que encontram falhas de segurança, com prioridade para as que representam maior risco de exploração.

Quais tipos de falhas foram mais registrados?

O tipo de vulnerabilidade mais comum no trimestre foi o Cross-Site Scripting (XSS), com 600 ocorrências, falha que permite a um invasor injetar código malicioso em páginas visualizadas por outros usuários. Em seguida aparecem falhas de autorização ausente, com 416 casos, e injeção de SQL, com 213 registros, que permite manipular bancos de dados por meio de comandos maliciosos.

  • Cross-Site Scripting (XSS): 600 vulnerabilidades
  • Falta de autorização adequada: 416 vulnerabilidades
  • Injeção de SQL: 213 vulnerabilidades
  • Falsificação de solicitação entre sites (CSRF): 121 vulnerabilidades
  • Desserialização de dados não confiáveis: 103 vulnerabilidades
  • Inclusão remota de arquivos PHP: 101 vulnerabilidades
  • Exposição de informações sensíveis: 87 vulnerabilidades
  • Desvio de autorização por chave controlada pelo usuário: 85 vulnerabilidades
  • Travessia de diretório (Path Traversal): 76 vulnerabilidades
  • Upload de arquivos com tipo perigoso: 51 vulnerabilidades

Ainda segundo o relatório, a maioria das vulnerabilidades encontradas no período exigia apenas acesso não autenticado para ser explorada, repetindo o padrão já observado no primeiro trimestre de 2026. Além disso, os plugins continuam sendo a principal fonte de falhas de segurança, superando temas e o núcleo do WordPress.

Quantas vulnerabilidades ainda não foram corrigidas?

Ao final do segundo trimestre, 149 vulnerabilidades permaneciam sem correção por parte dos desenvolvedores dos plugins e temas afetados. A Wordfence destaca que esse número reforça a importância de utilizar ferramentas de varredura de segurança capazes de alertar o administrador do site quando uma falha sem correção é identificada, para que ele possa remover o software vulnerável imediatamente, enquanto o problema não é resolvido.

O relatório também aponta que 133 fornecedores de software se cadastraram no Portal de Gestão de Vulnerabilidades da empresa no trimestre para acompanhar e corrigir falhas em seus produtos, número 11,9% menor que o registrado no período anterior.

O que os administradores de sites devem fazer agora?

A Wordfence recomenda que donos de sites mantenham plugins e temas sempre atualizados, ativem a autenticação em dois fatores e realizem varreduras de segurança com regularidade. A empresa também orienta o uso de senhas fortes e de um firewall de aplicação web para bloquear tentativas de exploração de vulnerabilidades antes mesmo de elas serem corrigidas pelos desenvolvedores.

O monitoramento contínuo aparece como outro ponto central das recomendações, já que muitas invasões só são percebidas quando o dano já está feito. Diante do crescimento simultâneo de ataques bloqueados e de sites infectados no trimestre, a combinação entre prevenção e detecção rápida se torna determinante para reduzir os prejuízos causados por invasões em sites WordPress.

sites WordPress

Com informações de wordfence.com.

Compartilhe

Leia também

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Pesquisa com 9 milhões de prompts revela o que realmente aumenta a visibilidade em IA e derruba mitos comuns sobre ...

Checklist de SEO: veja os passos essenciais para otimizar seu site

Veja um checklist de SEO com passos técnicos e de conteúdo para melhorar a visibilidade do site no Google e ...
Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Google dificulta o rank tracking e o avanço de agentes de IA ameaça ainda mais o rastreamento de rankings nas ...

Aviso de instabilidade temporária

*COMUNICADO IMPORTANTE SOBRE CONECTIVIDADE NESTA TARDE DE 25/05/2026 ✅*
Parte da rede nacional está apresentando instabilidades de acesso.
Há equipes em várias esferas já está atuando em conjunto com o data center responsável para identificar a causa e normalizar a conectividade o mais rápido possível.
O ambiente segue sendo monitorado em tempo real e novas atualizações serão disponibilizadas conforme houver avanço na análise.
Neste momento alguns VPS, Dedicados e Hospedagens compartilhadas estão com acesso limitado.

Orçamento

Pergunte a IA sobre a Plustag IA: