A vulnerabilidade libheif classificada como crítica pode expor servidores que recebem ou processam imagens HEIC e HEIF. O problema foi descoberto pela equipe de Inteligência contra Ameaças da Wordfence, com auxílio do Wordfence Argus, e corrigido pelo projeto libheif na versão 1.23.3, lançada em September 1, 2026. O relatório foi enviado quatro dias antes.
Vulnerabilidade libheif recebeu nota 9.8

O mantenedor do libheif, Dirk Farin, atribuiu à falha a pontuação de 9.8 out of 10 na escala CVSS. Nas notas da atualização, o projeto destacou:
“Uma das falhas corrigidas é classificada como crítica; por isso, todos os usuários são fortemente aconselhados a atualizar.”
A vulnerabilidade libheif corresponde a um estouro de buffer na memória heap. Uma imagem HEIC especialmente criada pode gravar dados escolhidos pelo invasor além do limite reservado. Dependendo do ambiente, isso pode permitir a leitura de arquivos acessíveis ao processo de tratamento de imagens ou a execução de código com as permissões desse processo.
Testes realizados em September 5 avaliaram nove configurações reais. Entre elas, a imagem oficial do WordPress para Docker analisada estava vulnerável. Por isso, o risco não se limita a instalações tradicionais do sistema de gerenciamento de conteúdo.
Como a vulnerabilidade libheif chega ao WordPress

O HEIC é o formato padrão de fotos do iPhone desde o iOS 11. A tecnologia permite armazenar uma imagem com qualidade semelhante à de um JPEG usando aproximadamente metade do espaço. Para interpretar esse formato, muitos sistemas Linux utilizam o libheif, uma biblioteca que também está presente em visualizadores, galerias, servidores de mídia e serviços de criação de miniaturas.
O WordPress não decodifica diretamente as imagens enviadas pelos usuários. Ao receber uma foto, a plataforma encaminha o arquivo a um editor de imagens para gerar miniaturas e extrair metadados. Em servidores afetados, a extensão PHP Imagick aciona o ImageMagick, que reconhece o formato HEIF e repassa o conteúdo ao libheif. Assim, uma biblioteca em C++ passa a analisar dados recebidos da internet com as permissões do processo de imagens.
O cenário é especialmente relevante quando arquivos HEIC ou HEIF são enviados por pessoas que não são plenamente confiáveis. A pontuação 9.8 indica que, em determinadas condições, o impacto máximo pode chegar ao comprometimento completo do servidor. No entanto, isso não significa que todos os sites WordPress permitam a exploração por visitantes anônimos.
Testes demonstraram leitura de arquivos e execução de código
Em uma instalação limpa do WordPress, a demonstração utilizou uma conta com função de Author, que é o primeiro nível autorizado a enviar mídia. Não foi testado um caminho com privilégios inferiores. Um plugin ou aplicação personalizada que permita o envio de imagens HEIC por visitantes ou assinantes pode alterar significativamente a exposição.
Em uma configuração específica, com WordPress executando sobre Debian e glibc, os pesquisadores conseguiram ler um arquivo protegido e executar código. Em outro teste, que copiava a imagem enviada para uma localização diferente, o resultado funcionou em 29 de 30 tentativas contra um servidor Apache que mantinha processos de trabalho ativos e reutilizados.
Esses resultados comprovam impacto real, mas não representam um exploit universal. A exploração depende da versão compilada do libheif, do gerenciamento de memória e do estado do processo que recebe a requisição. Defesas como ASLR e RELRO dificultam ataques desse tipo; ainda assim, a vulnerabilidade libheif pode ser adaptada a ambientes específicos.
HEIF Heist reforça a necessidade de atualização
O caso também se relaciona ao HEIF Heist, pesquisa da Hacktron que transformou outras falhas do libheif em ataques contra serviços reais de processamento de imagens. O Discourse confirmou execução de código por meio de um upload afetado, enquanto a Vercel confirmou execução de código sem autenticação em aplicações Next.js que processavam uma imagem AVIF criada para esse fim.
A vulnerabilidade libheif analisada pela Wordfence Argus é separada, tem outra causa e só foi corrigida na versão 1.23.3. A versão 1.23.2 corrigiu duas falhas críticas apresentadas no HEIF Heist, mas não eliminou o problema descoberto pela Wordfence. Segundo a Hacktron, adaptar os ataques a um novo alvo geralmente levou cerca de um ou dois dias.
Como corrigir a vulnerabilidade libheif
- Atualize o pacote libheif fornecido pelo sistema operacional ou pelo provedor de hospedagem.
- Considere que a versão 1.23.2 continua vulnerável; a correção chegou na 1.23.3, enquanto a versão upstream atual de segurança é a 1.23.4.
- Verifique se a distribuição utiliza uma numeração diferente por ter aplicado o patch de segurança sem alterar a versão principal.
- Reinicie os serviços que processam imagens depois da atualização.
- Em ambientes conteinerizados, reconstrua e publique novamente os contêineres a partir de uma imagem-base atualizada.
Não há um plugin WordPress específico para atualizar nesse caso. A vulnerabilidade libheif está em uma biblioteca do sistema, portanto a correção depende do sistema operacional, da hospedagem ou da imagem usada pelo contêiner. Qualquer serviço que processe arquivos HEIC ou HEIF não confiáveis deve ser avaliado, incluindo visualizadores, servidores de mídia, fluxos de documentos e geradores de miniaturas.
Com informações de wordfence.com.