A Wordfence Intelligence identificou 319 vulnerabilidades em 222 plugins do WordPress entre os dias 21 e 27 de setembro de 2026. O levantamento, divulgado pela equipe de inteligência de ameaças da empresa, contou com a colaboração de 156 pesquisadores de segurança ao redor do mundo.
O volume de falhas detectadas em apenas sete dias reforça um alerta recorrente para quem administra sites construídos na plataforma: plugins desatualizados seguem sendo a principal porta de entrada para ataques. Donos de sites, agências e equipes de TI que usam WordPress precisam conferir se alguma das ferramentas instaladas está entre as afetadas.
O que descobriu o relatório de vulnerabilidades do WordPress
Das 319 falhas catalogadas, 305 já possuem correção disponível, enquanto 14 permanecem sem patch até o momento da divulgação. Em termos de gravidade, o relatório classifica 14 vulnerabilidades como críticas, 79 como de severidade alta e 226 como de severidade média, segundo a escala CVSS.
![]()
Entre os tipos de falha mais comuns está o Cross-Site Scripting (XSS), presente em 96 casos, seguido por problemas de autorização ausente, registrados em 59 ocorrências. Também aparecem com frequência falhas de bypass de autorização por chave controlada pelo usuário (26 casos) e injeção de SQL (24 casos).
O documento ainda lista outras categorias relevantes, como exposição indevida de informações sensíveis (22 casos), gerenciamento incorreto de privilégios (14 casos) e deserialização de dados não confiáveis (11 casos), além de falhas de path traversal, também com 11 registros.
Quais falhas já recebem proteção automática?
A equipe de ameaças da Wordfence avalia cada vulnerabilidade para medir o risco de exploração e decidir se o firewall da empresa precisa de reforço imediato. Na semana analisada, quatro novas regras de firewall foram implementadas.
![]()
Três delas, identificadas como WAF-RULE-959, WAF-RULE-960 e WAF-RULE-961, tiveram os detalhes mantidos em sigilo enquanto a equipe trabalha junto aos desenvolvedores dos plugins afetados para a criação de correções oficiais.
A quarta regra chama atenção por afetar o núcleo do próprio WordPress: trata-se de uma falha de inclusão local de arquivo não autenticada, via path traversal na função locate_template(), presente em versões até a 7.1.1 do sistema.
Segundo a Wordfence, essas proteções foram liberadas de forma imediata para assinantes dos planos Premium, Care e Response. Já usuários da versão gratuita da ferramenta recebem o mesmo reforço de segurança somente após um prazo de 30 dias.
![]()
Como se proteger dessas vulnerabilidades no WordPress
A recomendação central da Wordfence é simples: manter plugins, temas e o núcleo do WordPress sempre atualizados. Como a maioria das falhas identificadas (305 das 319) já conta com correção, aplicar as atualizações disponíveis elimina boa parte do risco imediato.
Para os casos ainda sem patch, soluções de firewall de aplicação web, como a oferecida pela própria Wordfence, funcionam como camada adicional de proteção até que os desenvolvedores lancem as correções definitivas.
- Falhas identificadas: 319, em 222 plugins
- Status das correções: 305 patcheadas e 14 ainda sem correção
- Classificação de gravidade: 14 críticas, 79 altas e 226 médias
- Pesquisadores envolvidos: 156 colaboradores na semana
- Falha no núcleo do WordPress: afeta versões até a 7.1.1, com inclusão local de arquivo via path traversal
Quem mais contribuiu para o levantamento
Entre os pesquisadores que mais contribuíram para a identificação das falhas na semana, a Wordfence destaca Ananda Dhakal, responsável pela descoberta de 34 vulnerabilidades. Na sequência aparecem Karthik Ramakrishnan e o grupo Intrudify, cada um com 11 achados reportados.
![]()
A empresa mantém um banco de dados próprio com mais de 40 mil vulnerabilidades catalogadas, disponível gratuitamente via interface, API e integração por webhook, tanto para uso pessoal quanto comercial.
A divulgação semanal desses dados busca dar visibilidade contínua a administradores de sites, provedores de hospedagem e empresas que dependem do WordPress, permitindo que ajustes de segurança sejam feitos antes que falhas sejam exploradas em larga escala.
Com informações de wordfence.com.