A empresa de segurança Wordfence identificou 358 vulnerabilidades em plugins e temas do WordPress entre os dias 14 e 20 de setembro de 2026. As falhas, catalogadas em 243 plugins e 4 temas da plataforma, foram registradas no banco de dados da Wordfence Intelligence e podem afetar diretamente a segurança de sites que usam esses complementos.
O levantamento contou com a contribuição de 184 pesquisadores de segurança, que reportaram as brechas durante a semana. Para quem administra um site em WordPress, a recomendação é conferir se algum dos plugins ou temas instalados consta na lista de vulnerabilidades e atualizar o quanto antes.
Quais são os riscos para quem tem site no WordPress?

Das 358 vulnerabilidades identificadas, 311 já têm correção disponível, mas 47 seguem sem patch de segurança até o momento. Isso significa que, para essas 47 falhas, ainda não existe uma atualização oficial que resolva o problema, o que aumenta o risco para os sites afetados enquanto os desenvolvedores não lançam a solução.
Em relação à gravidade, a Wordfence classificou as vulnerabilidades da seguinte forma, segundo a métrica CVSS:
- Severidade baixa: 4 vulnerabilidades
- Severidade média: 262 vulnerabilidades
- Severidade alta: 74 vulnerabilidades
- Severidade crítica: 18 vulnerabilidades
A maior parte das falhas está concentrada na faixa média, mas o número de vulnerabilidades críticas e de alta severidade, juntas somando 92 casos, exige atenção redobrada de administradores de sites, já que esse tipo de falha costuma permitir ações mais graves, como acesso indevido a dados ou controle do site.
Quais tipos de falha mais apareceram?

Entre as categorias de vulnerabilidade mapeadas pela classificação CWE, a mais recorrente foi a de Cross-Site Scripting (XSS), com 94 casos. Em seguida aparecem falhas de Autorização Ausente, com 68 ocorrências, e injeção SQL, com 35 registros.
Também chamaram atenção os 27 casos de Bypass de Autorização por Chave Controlada pelo Usuário e os 26 casos de Exposição de Informação Sensível a Ator Não Autorizado. Outras categorias com volume relevante incluem Gerenciamento Impróprio de Privilégios (19 casos), Injeção de Código (13 casos) e Upload Irrestrito de Arquivo com Tipo Perigoso (12 casos).
O que a Wordfence fez para proteger os usuários?
A equipe de inteligência de ameaças da Wordfence analisou cada vulnerabilidade para avaliar impacto, severidade e chance de exploração. Com base nessa análise, a empresa implementou novas regras de firewall em tempo real para dois casos específicos na semana passada.
Um deles, identificado como WAF-RULE-957, teve os dados mantidos em sigilo enquanto a Wordfence trabalha com o fornecedor do plugin afetado em uma correção. O outro caso envolveu o próprio núcleo do WordPress, na versão 7.1 ou anterior, com uma falha de Cross-Site Scripting armazenado não autenticado, relacionada ao tratamento de blockquotes pela função wpautop().
Segundo a Wordfence, clientes dos planos Premium, Care e Response receberam essa proteção de forma imediata. Já quem utiliza a versão gratuita da ferramenta terá acesso às mesmas regras de firewall após um prazo de 30 dias.
Quem mais contribuiu para os relatórios?
Entre os pesquisadores que mais reportaram falhas na semana, destaca-se o sistema automatizado Wordfence PRISM, responsável por 25 descobertas. Na sequência aparecem Karthik Ramakrishnan, com 17 vulnerabilidades identificadas, e Ananda Dhakal, com 13.
Outros nomes com contribuições relevantes foram Artus KG, com 12 relatos, além de Pablo González Pérez, Francisco José Ramírez Vicente e Iñigo Sánchez Enciso, cada um responsável por 11 vulnerabilidades reportadas. Ao todo, dezenas de pesquisadores de diferentes países participaram do processo de identificação das falhas na última semana.
O que fazer para proteger um site em WordPress
A recomendação prática para quem administra sites na plataforma é verificar imediatamente se algum plugin ou tema instalado está entre os afetados e aplicar as atualizações disponíveis assim que possível. Para as 47 vulnerabilidades ainda sem correção, a orientação é acompanhar os canais oficiais dos desenvolvedores até que uma solução seja lançada.
A manutenção constante de plugins, temas e do núcleo do WordPress segue sendo a principal barreira contra tentativas de exploração dessas falhas, especialmente diante do volume elevado de vulnerabilidades classificadas como críticas ou de alta severidade identificadas nesta rodada de análise.
Com informações de wordfence.com.