Estamos cientes de um problema que pode afetar o serviço.

Falha crítica no WordPress: relatório aponta 319 vulnerabilidades em uma semana — veja os riscos

Por: Eduardo Carrega
01/10/2026
15:17h
Falha crítica no WordPress: relatório aponta 319 vulnerabilidades em uma semana — veja os riscos
A Wordfence Intelligence identificou 319 vulnerabilidades em 222 plugins do WordPress entre os dias 21 e 27 de setembro de 2026. O levantamento, divulgado pela equipe de inteligência de ameaças da empresa, contou com a colaboração de 156 pesquisadores de segurança ao redor do mundo. O volume de falhas detectadas em apenas sete dias reforça…
RESUMIR COM:

A Wordfence Intelligence identificou 319 vulnerabilidades em 222 plugins do WordPress entre os dias 21 e 27 de setembro de 2026. O levantamento, divulgado pela equipe de inteligência de ameaças da empresa, contou com a colaboração de 156 pesquisadores de segurança ao redor do mundo.

O volume de falhas detectadas em apenas sete dias reforça um alerta recorrente para quem administra sites construídos na plataforma: plugins desatualizados seguem sendo a principal porta de entrada para ataques. Donos de sites, agências e equipes de TI que usam WordPress precisam conferir se alguma das ferramentas instaladas está entre as afetadas.

O que descobriu o relatório de vulnerabilidades do WordPress

Das 319 falhas catalogadas, 305 já possuem correção disponível, enquanto 14 permanecem sem patch até o momento da divulgação. Em termos de gravidade, o relatório classifica 14 vulnerabilidades como críticas, 79 como de severidade alta e 226 como de severidade média, segundo a escala CVSS.

Das 319 falhas catalogadas, 305 já possuem correção disponível, enquanto 14 permanecem…

Entre os tipos de falha mais comuns está o Cross-Site Scripting (XSS), presente em 96 casos, seguido por problemas de autorização ausente, registrados em 59 ocorrências. Também aparecem com frequência falhas de bypass de autorização por chave controlada pelo usuário (26 casos) e injeção de SQL (24 casos).

O documento ainda lista outras categorias relevantes, como exposição indevida de informações sensíveis (22 casos), gerenciamento incorreto de privilégios (14 casos) e deserialização de dados não confiáveis (11 casos), além de falhas de path traversal, também com 11 registros.

Quais falhas já recebem proteção automática?

A equipe de ameaças da Wordfence avalia cada vulnerabilidade para medir o risco de exploração e decidir se o firewall da empresa precisa de reforço imediato. Na semana analisada, quatro novas regras de firewall foram implementadas.

A equipe de ameaças da Wordfence avalia cada vulnerabilidade para medir o…

Três delas, identificadas como WAF-RULE-959, WAF-RULE-960 e WAF-RULE-961, tiveram os detalhes mantidos em sigilo enquanto a equipe trabalha junto aos desenvolvedores dos plugins afetados para a criação de correções oficiais.

A quarta regra chama atenção por afetar o núcleo do próprio WordPress: trata-se de uma falha de inclusão local de arquivo não autenticada, via path traversal na função locate_template(), presente em versões até a 7.1.1 do sistema.

Segundo a Wordfence, essas proteções foram liberadas de forma imediata para assinantes dos planos Premium, Care e Response. Já usuários da versão gratuita da ferramenta recebem o mesmo reforço de segurança somente após um prazo de 30 dias.

Segundo a Wordfence, essas proteções foram liberadas de forma imediata para assinantes…

Como se proteger dessas vulnerabilidades no WordPress

A recomendação central da Wordfence é simples: manter plugins, temas e o núcleo do WordPress sempre atualizados. Como a maioria das falhas identificadas (305 das 319) já conta com correção, aplicar as atualizações disponíveis elimina boa parte do risco imediato.

Para os casos ainda sem patch, soluções de firewall de aplicação web, como a oferecida pela própria Wordfence, funcionam como camada adicional de proteção até que os desenvolvedores lancem as correções definitivas.

  • Falhas identificadas: 319, em 222 plugins
  • Status das correções: 305 patcheadas e 14 ainda sem correção
  • Classificação de gravidade: 14 críticas, 79 altas e 226 médias
  • Pesquisadores envolvidos: 156 colaboradores na semana
  • Falha no núcleo do WordPress: afeta versões até a 7.1.1, com inclusão local de arquivo via path traversal

Quem mais contribuiu para o levantamento

Entre os pesquisadores que mais contribuíram para a identificação das falhas na semana, a Wordfence destaca Ananda Dhakal, responsável pela descoberta de 34 vulnerabilidades. Na sequência aparecem Karthik Ramakrishnan e o grupo Intrudify, cada um com 11 achados reportados.

Entre os pesquisadores que mais contribuíram para a identificação das falhas na…

A empresa mantém um banco de dados próprio com mais de 40 mil vulnerabilidades catalogadas, disponível gratuitamente via interface, API e integração por webhook, tanto para uso pessoal quanto comercial.

A divulgação semanal desses dados busca dar visibilidade contínua a administradores de sites, provedores de hospedagem e empresas que dependem do WordPress, permitindo que ajustes de segurança sejam feitos antes que falhas sejam exploradas em larga escala.

Com informações de wordfence.com.

Compartilhe

Leia também

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Pesquisa com 9 milhões de prompts revela o que realmente aumenta a visibilidade em IA e derruba mitos comuns sobre ...

Checklist de SEO: veja os passos essenciais para otimizar seu site

Veja um checklist de SEO com passos técnicos e de conteúdo para melhorar a visibilidade do site no Google e ...
Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Google dificulta o rank tracking e o avanço de agentes de IA ameaça ainda mais o rastreamento de rankings nas ...

Aviso de instabilidade temporária

*COMUNICADO IMPORTANTE SOBRE CONECTIVIDADE NESTA TARDE DE 25/05/2026 ✅*
Parte da rede nacional está apresentando instabilidades de acesso.
Há equipes em várias esferas já está atuando em conjunto com o data center responsável para identificar a causa e normalizar a conectividade o mais rápido possível.
O ambiente segue sendo monitorado em tempo real e novas atualizações serão disponibilizadas conforme houver avanço na análise.
Neste momento alguns VPS, Dedicados e Hospedagens compartilhadas estão com acesso limitado.

Orçamento

Pergunte a IA sobre a Plustag IA: