Estamos cientes de um problema que pode afetar o serviço.

WordPress: relatório aponta 246 vulnerabilidades em plugins e temas na última semana

Por: Eduardo Carrega
03/09/2026
15:31h
WordPress: relatório aponta 246 vulnerabilidades em plugins e temas na última semana
Relatório semanal aponta 246 vulnerabilidades em plugins e temas do WordPress, com falhas críticas e altas identificadas por pesquisadores de segurança.
RESUMIR COM:

Um levantamento divulgado pela equipe de inteligência de ameaças da Wordfence revelou que, entre os dias 24 e 30 de agosto de 2026, foram identificadas 246 vulnerabilidades distribuídas em 174 plugins e 5 temas do WordPress. Segundo a empresa, 121 pesquisadores de segurança contribuíram para a descoberta e catalogação dessas falhas na base de dados da Wordfence Intelligence durante o período analisado.

Especialistas da companhia reforçam que o objetivo da iniciativa é democratizar o acesso a informações sobre vulnerabilidades, permitindo que administradores de sites e organizações adotem estratégias de segurança em camadas. Para isso, a Wordfence mantém gratuitos recursos como a interface de consulta de ameaças, a API de vulnerabilidades, a integração via webhook e o scanner de linha de comando Wordfence CLI, ferramentas que podem ser usadas tanto por pessoas físicas quanto por empresas e provedores de hospedagem.

Regras de firewall implementadas na semana

De acordo com o relatório, a equipe de inteligência de ameaças analisa cada vulnerabilidade descoberta para avaliar seu impacto, gravidade e probabilidade de exploração, definindo assim se há necessidade de reforço imediato na proteção via firewall. Na semana em questão, clientes dos planos Premium, Care e Response receberam proteção em tempo real contra as seguintes falhas:

  • InfusedWoo Pro (até a versão 5.1.18) – Escalonamento de privilégios autenticado (assinante ou superior) por meio da exposição do link de redefinição de senha
  • WPeMatico RSS Feed Fetcher (até a versão 2.8.24) – Escalonamento de privilégios autenticado (assinante ou superior) via atualização arbitrária de opção na ação administrativa wpematico_import_settings
  • WPMU DEV Dashboard (até a versão 5.0.1) – Contorno de autenticação para nível de administrador por confusão na canonicalização HMAC do SSO
  • WPLP Cookie Consent (até a versão 4.4.1) – Upload arbitrário de arquivos sem autenticação via endpoint REST “upload-logo”
  • WAF-RULE-953 – Dados mantidos em sigilo enquanto a equipe trabalha com o fornecedor em uma correção
  • WAF-RULE-955 – Dados mantidos em sigilo enquanto a equipe trabalha com o fornecedor em uma correção

A empresa explica que assinantes dos planos pagos recebem essa proteção de forma imediata, enquanto usuários da versão gratuita do Wordfence têm acesso às mesmas regras somente após um período de carência de 30 dias.

Panorama de correções e níveis de gravidade

Panorama de correções e níveis de gravidade

Do total de 246 vulnerabilidades catalogadas, 234 já contam com correção disponibilizada pelos desenvolvedores, enquanto 12 permanecem sem patch até o momento do levantamento. Em relação à classificação de gravidade pelo sistema CVSS, o relatório aponta a seguinte distribuição:

  • Severidade baixa: 2 vulnerabilidades
  • Severidade média: 153 vulnerabilidades
  • Severidade alta: 73 vulnerabilidades
  • Severidade crítica: 18 vulnerabilidades

Principais tipos de falha identificados

A análise por categoria de vulnerabilidade (CWE) mostra que as falhas de Cross-Site Scripting (XSS) lideram o ranking, com 57 ocorrências, seguidas por problemas de autorização ausente, com 46 casos. Injeção de SQL aparece na sequência, com 22 registros, e o contorno de autorização por chave controlada pelo usuário soma 16 casos.

Outras categorias relevantes citadas no relatório incluem exposição indevida de informações sensíveis e falhas de path traversal, cada uma com 14 ocorrências, além de problemas de gerenciamento inadequado de privilégios, com 13 casos. Vulnerabilidades de injeção de código somaram 10 registros, enquanto desserialização de dados não confiáveis e upload irrestrito de arquivos perigosos tiveram 8 ocorrências cada. O levantamento ainda menciona, em menor volume, falhas como CSRF, SSRF, falhas de autenticação e outros tipos mais específicos de brechas de segurança.

Pesquisadores em destaque

Pesquisadores em destaque

Entre os profissionais que mais contribuíram para o mapeamento de falhas na semana, o relatório destaca Ananda Dhakal, responsável pela identificação de 17 vulnerabilidades, seguido pela equipe interna Wordfence PRISM, que reportou 14 falhas. A Wordfence ressalta que a colaboração de pesquisadores independentes é peça central para manter atualizada a que a empresa descreve como a maior base de dados de vulnerabilidades do WordPress, hoje com mais de 35 mil registros catalogados.

A companhia recomenda que administradores de sites WordPress mantenham plugins e temas sempre atualizados e utilizem ferramentas de varredura periódica para identificar precocemente possíveis brechas de segurança em seus ambientes.

Compartilhe

Leia também

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Pesquisa com 9 milhões de prompts revela o que realmente aumenta a visibilidade em IA e derruba mitos comuns sobre ...

Checklist de SEO: veja os passos essenciais para otimizar seu site

Veja um checklist de SEO com passos técnicos e de conteúdo para melhorar a visibilidade do site no Google e ...
Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Google dificulta o rank tracking e o avanço de agentes de IA ameaça ainda mais o rastreamento de rankings nas ...

Aviso de instabilidade temporária

*COMUNICADO IMPORTANTE SOBRE CONECTIVIDADE NESTA TARDE DE 25/05/2026 ✅*
Parte da rede nacional está apresentando instabilidades de acesso.
Há equipes em várias esferas já está atuando em conjunto com o data center responsável para identificar a causa e normalizar a conectividade o mais rápido possível.
O ambiente segue sendo monitorado em tempo real e novas atualizações serão disponibilizadas conforme houver avanço na análise.
Neste momento alguns VPS, Dedicados e Hospedagens compartilhadas estão com acesso limitado.

Orçamento

Pergunte a IA sobre a Plustag IA: