Um levantamento divulgado pela equipe de inteligência de ameaças da Wordfence revelou que, entre os dias 24 e 30 de agosto de 2026, foram identificadas 246 vulnerabilidades distribuídas em 174 plugins e 5 temas do WordPress. Segundo a empresa, 121 pesquisadores de segurança contribuíram para a descoberta e catalogação dessas falhas na base de dados da Wordfence Intelligence durante o período analisado.
Especialistas da companhia reforçam que o objetivo da iniciativa é democratizar o acesso a informações sobre vulnerabilidades, permitindo que administradores de sites e organizações adotem estratégias de segurança em camadas. Para isso, a Wordfence mantém gratuitos recursos como a interface de consulta de ameaças, a API de vulnerabilidades, a integração via webhook e o scanner de linha de comando Wordfence CLI, ferramentas que podem ser usadas tanto por pessoas físicas quanto por empresas e provedores de hospedagem.
Regras de firewall implementadas na semana
De acordo com o relatório, a equipe de inteligência de ameaças analisa cada vulnerabilidade descoberta para avaliar seu impacto, gravidade e probabilidade de exploração, definindo assim se há necessidade de reforço imediato na proteção via firewall. Na semana em questão, clientes dos planos Premium, Care e Response receberam proteção em tempo real contra as seguintes falhas:
- InfusedWoo Pro (até a versão 5.1.18) – Escalonamento de privilégios autenticado (assinante ou superior) por meio da exposição do link de redefinição de senha
- WPeMatico RSS Feed Fetcher (até a versão 2.8.24) – Escalonamento de privilégios autenticado (assinante ou superior) via atualização arbitrária de opção na ação administrativa wpematico_import_settings
- WPMU DEV Dashboard (até a versão 5.0.1) – Contorno de autenticação para nível de administrador por confusão na canonicalização HMAC do SSO
- WPLP Cookie Consent (até a versão 4.4.1) – Upload arbitrário de arquivos sem autenticação via endpoint REST “upload-logo”
- WAF-RULE-953 – Dados mantidos em sigilo enquanto a equipe trabalha com o fornecedor em uma correção
- WAF-RULE-955 – Dados mantidos em sigilo enquanto a equipe trabalha com o fornecedor em uma correção
A empresa explica que assinantes dos planos pagos recebem essa proteção de forma imediata, enquanto usuários da versão gratuita do Wordfence têm acesso às mesmas regras somente após um período de carência de 30 dias.
Panorama de correções e níveis de gravidade

Do total de 246 vulnerabilidades catalogadas, 234 já contam com correção disponibilizada pelos desenvolvedores, enquanto 12 permanecem sem patch até o momento do levantamento. Em relação à classificação de gravidade pelo sistema CVSS, o relatório aponta a seguinte distribuição:
- Severidade baixa: 2 vulnerabilidades
- Severidade média: 153 vulnerabilidades
- Severidade alta: 73 vulnerabilidades
- Severidade crítica: 18 vulnerabilidades
Principais tipos de falha identificados
A análise por categoria de vulnerabilidade (CWE) mostra que as falhas de Cross-Site Scripting (XSS) lideram o ranking, com 57 ocorrências, seguidas por problemas de autorização ausente, com 46 casos. Injeção de SQL aparece na sequência, com 22 registros, e o contorno de autorização por chave controlada pelo usuário soma 16 casos.
Outras categorias relevantes citadas no relatório incluem exposição indevida de informações sensíveis e falhas de path traversal, cada uma com 14 ocorrências, além de problemas de gerenciamento inadequado de privilégios, com 13 casos. Vulnerabilidades de injeção de código somaram 10 registros, enquanto desserialização de dados não confiáveis e upload irrestrito de arquivos perigosos tiveram 8 ocorrências cada. O levantamento ainda menciona, em menor volume, falhas como CSRF, SSRF, falhas de autenticação e outros tipos mais específicos de brechas de segurança.
Pesquisadores em destaque

Entre os profissionais que mais contribuíram para o mapeamento de falhas na semana, o relatório destaca Ananda Dhakal, responsável pela identificação de 17 vulnerabilidades, seguido pela equipe interna Wordfence PRISM, que reportou 14 falhas. A Wordfence ressalta que a colaboração de pesquisadores independentes é peça central para manter atualizada a que a empresa descreve como a maior base de dados de vulnerabilidades do WordPress, hoje com mais de 35 mil registros catalogados.
A companhia recomenda que administradores de sites WordPress mantenham plugins e temas sempre atualizados e utilizem ferramentas de varredura periódica para identificar precocemente possíveis brechas de segurança em seus ambientes.