Estamos cientes de um problema que pode afetar o serviço.

Vulnerabilidades WordPress: relatório aponta 260 falhas em 207 plugins — confira os dados

Por: Eduardo Carrega
17/09/2026
14:47h
Vulnerabilidades WordPress: relatório aponta 260 falhas em 207 plugins — confira os dados
Relatório aponta 260 vulnerabilidades WordPress em 207 plugins na semana de 7 a 13 de setembro; veja severidade, tipos de falha e status de correção.
RESUMIR COM:

Um novo levantamento sobre vulnerabilidades WordPress revela um cenário que exige atenção redobrada de quem administra sites construídos na plataforma. Segundo o relatório semanal da Wordfence Intelligence, referente ao período de 7 a 13 de setembro de 2026, foram catalogadas 260 vulnerabilidades distribuídas em 207 plugins do WordPress, todas adicionadas ao banco de dados da empresa. Além disso, o levantamento contou com a colaboração de 147 pesquisadores de segurança, que atuaram identificando e reportando falhas ao longo da semana.

Diante desse volume expressivo de brechas, a recomendação é clara: administradores de sites devem revisar cuidadosamente os detalhes técnicos apresentados no relatório para verificar se algum dos plugins utilizados em seus projetos está entre os afetados.

O que está por trás do monitoramento de vulnerabilidades WordPress

O que está por trás do monitoramento de vulnerabilidades WordPress

A Wordfence Intelligence afirma que sua missão é tornar informações sobre vulnerabilidades WordPress acessíveis a toda a comunidade, permitindo que indivíduos e organizações adotem estratégias de segurança em camadas — o chamado “defense in depth”. Por isso, tanto a interface do usuário quanto a API de vulnerabilidades e a integração via webhook são disponibilizadas gratuitamente, para uso pessoal ou comercial, o que justifica também a publicação deste relatório semanal.

Como se apresenta como uma das principais provedoras de banco de dados de vulnerabilidades para WordPress no mundo, a empresa reforça que proprietários de sites podem contar com esse suporte para se manterem informados.

Dessa forma, empresas, provedores de hospedagem e até usuários individuais podem acessar, por meio da API do banco de dados, um dump completo de mais de 40.000 vulnerabilidades catalogadas. Complementarmente, a integração via webhook permite acompanhar em tempo real tanto as novas falhas incluídas quanto eventuais atualizações no banco — tudo sem custo.

Status de correção das falhas identificadas

Status de correção das falhas identificadas

No recorte da semana analisada, o relatório traz a divisão das vulnerabilidades conforme o status de correção:

  • Corrigidas (Patched): 217
  • Parcialmente corrigidas (Partially Patched): 1
  • Sem correção (Unpatched): 42

Ou seja, ainda que a maior parte das falhas já tenha recebido correção por parte dos desenvolvedores, um número relevante — 42 vulnerabilidades — permanece sem patch disponível, o que representa risco direto para sites que utilizam esses plugins sem as devidas mitigações.

Gravidade das vulnerabilidades pelo índice CVSS

Gravidade das vulnerabilidades pelo índice CVSS

Com base na classificação CVSS, as 260 vulnerabilidades foram distribuídas da seguinte forma:

  • Severidade Média: 184
  • Severidade Alta: 66
  • Severidade Crítica: 10

Apesar de a maioria das ocorrências ser classificada como de severidade média, as 10 falhas críticas e as 66 de alta severidade merecem prioridade na análise e correção, já que representam maior potencial de dano caso sejam exploradas.

Principais tipos de falhas por categoria CWE

O relatório também detalha os tipos de vulnerabilidade segundo a classificação CWE (Common Weakness Enumeration). Entre os destaques, aparecem:

  • Cross-Site Scripting (Neutralização Imprópria de Entrada na Geração de Páginas Web): 66 ocorrências
  • Missing Authorization (Ausência de Autorização): 58 ocorrências
  • Exposição de Informações Sensíveis a Ator Não Autorizado: 21 ocorrências
  • SQL Injection (Neutralização Imprópria de Elementos Especiais em Comando SQL): 18 ocorrências
  • Gerenciamento Impróprio de Privilégios: 15 ocorrências
  • Bypass de Autorização por Chave Controlada pelo Usuário: 13 ocorrências
  • Path Traversal (Limitação Imprópria de Caminho de Diretório Restrito): 11 ocorrências
  • Deserialização de Dados Não Confiáveis: 10 ocorrências
  • Code Injection (Controle Impróprio de Geração de Código): 9 ocorrências
  • Autenticação Imprópria: 6 ocorrências
  • Upload Irrestrito de Arquivo com Tipo Perigoso: 6 ocorrências
  • Aplicação de Segurança do Lado do Cliente: 5 ocorrências
  • Cross-Site Request Forgery (CSRF): 5 ocorrências
  • PHP Remote File Inclusion: 3 ocorrências
  • Verificação Insuficiente de Autenticidade de Dados: 2 ocorrências
  • Falha de Mecanismo de Proteção: 2 ocorrências
  • Open Redirect (Redirecionamento de URL para Site Não Confiável): 2 ocorrências
  • Bypass de Autenticação por Caminho ou Canal Alternativo: 1 ocorrência
  • CAPTCHA Adivinhável: 1 ocorrência
  • Injeção em Componente Downstream: 1 ocorrência
  • Autorização Incorreta: 1 ocorrência
  • Ausência de Autenticação para Função Crítica: 1 ocorrência
  • SSRF (Server-Side Request Forgery): 1 ocorrência
  • Consumo Descontrolado de Recursos: 1 ocorrência
  • Alteração de Senha Não Verificada: 1 ocorrência

Nota-se, portanto, que falhas de Cross-Site Scripting e problemas de autorização seguem sendo os tipos mais recorrentes entre as vulnerabilidades WordPress identificadas na semana, o que reforça a necessidade de atenção especial dos desenvolvedores de plugins a essas categorias específicas de risco.

Pesquisadores que contribuíram para a segurança do WordPress

O relatório reconhece o trabalho de 147 pesquisadores que contribuíram para a identificação das falhas na semana. Entre os destaques, o sistema Wordfence PRISM lidera com 25 vulnerabilidades reportadas, seguido por Artus KG, Ananda Dhakal e Jakub Herman, cada um com 10 achados. Também se destacam Yaswanth Reddy Sunkara, 0xBassia e Karthik Ramakrishnan, com 6 vulnerabilidades cada, além de dezenas de outros pesquisadores que contribuíram com números menores, mas igualmente relevantes para o fortalecimento da segurança do ecossistema WordPress.

Em resumo, o volume de falhas identificadas nesta edição do relatório reforça a importância de manter plugins sempre atualizados e de acompanhar continuamente as bases de vulnerabilidades WordPress disponíveis publicamente, de modo a reduzir a exposição a ataques e proteger dados de usuários e negócios que dependem da plataforma.

Compartilhe

Leia também

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Pesquisa com 9 milhões de prompts revela o que realmente aumenta a visibilidade em IA e derruba mitos comuns sobre ...

Checklist de SEO: veja os passos essenciais para otimizar seu site

Veja um checklist de SEO com passos técnicos e de conteúdo para melhorar a visibilidade do site no Google e ...
Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Google dificulta o rank tracking e o avanço de agentes de IA ameaça ainda mais o rastreamento de rankings nas ...

Aviso de instabilidade temporária

*COMUNICADO IMPORTANTE SOBRE CONECTIVIDADE NESTA TARDE DE 25/05/2026 ✅*
Parte da rede nacional está apresentando instabilidades de acesso.
Há equipes em várias esferas já está atuando em conjunto com o data center responsável para identificar a causa e normalizar a conectividade o mais rápido possível.
O ambiente segue sendo monitorado em tempo real e novas atualizações serão disponibilizadas conforme houver avanço na análise.
Neste momento alguns VPS, Dedicados e Hospedagens compartilhadas estão com acesso limitado.

Orçamento

Pergunte a IA sobre a Plustag IA: