Estamos cientes de um problema que pode afetar o serviço.

Falhas no WordPress: 358 vulnerabilidades expõem sites em uma semana — veja o que fazer

Por: Eduardo Carrega
24/09/2026
14:44h
Falhas no WordPress: 358 vulnerabilidades expõem sites em uma semana — veja o que fazer
Relatório aponta 358 vulnerabilidades WordPress em plugins e temas, com 18 falhas críticas. Veja riscos e como proteger seu site.
RESUMIR COM:

A empresa de segurança Wordfence identificou 358 vulnerabilidades em plugins e temas do WordPress entre os dias 14 e 20 de setembro de 2026. As falhas, catalogadas em 243 plugins e 4 temas da plataforma, foram registradas no banco de dados da Wordfence Intelligence e podem afetar diretamente a segurança de sites que usam esses complementos.

O levantamento contou com a contribuição de 184 pesquisadores de segurança, que reportaram as brechas durante a semana. Para quem administra um site em WordPress, a recomendação é conferir se algum dos plugins ou temas instalados consta na lista de vulnerabilidades e atualizar o quanto antes.

Quais são os riscos para quem tem site no WordPress?

Quais são os riscos para quem tem site no WordPress?

Das 358 vulnerabilidades identificadas, 311 já têm correção disponível, mas 47 seguem sem patch de segurança até o momento. Isso significa que, para essas 47 falhas, ainda não existe uma atualização oficial que resolva o problema, o que aumenta o risco para os sites afetados enquanto os desenvolvedores não lançam a solução.

Em relação à gravidade, a Wordfence classificou as vulnerabilidades da seguinte forma, segundo a métrica CVSS:

  • Severidade baixa: 4 vulnerabilidades
  • Severidade média: 262 vulnerabilidades
  • Severidade alta: 74 vulnerabilidades
  • Severidade crítica: 18 vulnerabilidades

A maior parte das falhas está concentrada na faixa média, mas o número de vulnerabilidades críticas e de alta severidade, juntas somando 92 casos, exige atenção redobrada de administradores de sites, já que esse tipo de falha costuma permitir ações mais graves, como acesso indevido a dados ou controle do site.

Quais tipos de falha mais apareceram?

Quais tipos de falha mais apareceram?

Entre as categorias de vulnerabilidade mapeadas pela classificação CWE, a mais recorrente foi a de Cross-Site Scripting (XSS), com 94 casos. Em seguida aparecem falhas de Autorização Ausente, com 68 ocorrências, e injeção SQL, com 35 registros.

Também chamaram atenção os 27 casos de Bypass de Autorização por Chave Controlada pelo Usuário e os 26 casos de Exposição de Informação Sensível a Ator Não Autorizado. Outras categorias com volume relevante incluem Gerenciamento Impróprio de Privilégios (19 casos), Injeção de Código (13 casos) e Upload Irrestrito de Arquivo com Tipo Perigoso (12 casos).

O que a Wordfence fez para proteger os usuários?

A equipe de inteligência de ameaças da Wordfence analisou cada vulnerabilidade para avaliar impacto, severidade e chance de exploração. Com base nessa análise, a empresa implementou novas regras de firewall em tempo real para dois casos específicos na semana passada.

Um deles, identificado como WAF-RULE-957, teve os dados mantidos em sigilo enquanto a Wordfence trabalha com o fornecedor do plugin afetado em uma correção. O outro caso envolveu o próprio núcleo do WordPress, na versão 7.1 ou anterior, com uma falha de Cross-Site Scripting armazenado não autenticado, relacionada ao tratamento de blockquotes pela função wpautop().

Segundo a Wordfence, clientes dos planos Premium, Care e Response receberam essa proteção de forma imediata. Já quem utiliza a versão gratuita da ferramenta terá acesso às mesmas regras de firewall após um prazo de 30 dias.

Quem mais contribuiu para os relatórios?

Entre os pesquisadores que mais reportaram falhas na semana, destaca-se o sistema automatizado Wordfence PRISM, responsável por 25 descobertas. Na sequência aparecem Karthik Ramakrishnan, com 17 vulnerabilidades identificadas, e Ananda Dhakal, com 13.

Outros nomes com contribuições relevantes foram Artus KG, com 12 relatos, além de Pablo González Pérez, Francisco José Ramírez Vicente e Iñigo Sánchez Enciso, cada um responsável por 11 vulnerabilidades reportadas. Ao todo, dezenas de pesquisadores de diferentes países participaram do processo de identificação das falhas na última semana.

O que fazer para proteger um site em WordPress

A recomendação prática para quem administra sites na plataforma é verificar imediatamente se algum plugin ou tema instalado está entre os afetados e aplicar as atualizações disponíveis assim que possível. Para as 47 vulnerabilidades ainda sem correção, a orientação é acompanhar os canais oficiais dos desenvolvedores até que uma solução seja lançada.

A manutenção constante de plugins, temas e do núcleo do WordPress segue sendo a principal barreira contra tentativas de exploração dessas falhas, especialmente diante do volume elevado de vulnerabilidades classificadas como críticas ou de alta severidade identificadas nesta rodada de análise.

Com informações de wordfence.com.

Compartilhe

Leia também

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Visibilidade em IA: pesquisa com 9 milhões de prompts derruba mitos de SEO — confira os dados

Pesquisa com 9 milhões de prompts revela o que realmente aumenta a visibilidade em IA e derruba mitos comuns sobre ...

Checklist de SEO: veja os passos essenciais para otimizar seu site

Veja um checklist de SEO com passos técnicos e de conteúdo para melhorar a visibilidade do site no Google e ...
Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Rank tracking em risco: Google trava rastreamento de SERPs e agentes de IA pioram a crise

Google dificulta o rank tracking e o avanço de agentes de IA ameaça ainda mais o rastreamento de rankings nas ...

Aviso de instabilidade temporária

*COMUNICADO IMPORTANTE SOBRE CONECTIVIDADE NESTA TARDE DE 25/05/2026 ✅*
Parte da rede nacional está apresentando instabilidades de acesso.
Há equipes em várias esferas já está atuando em conjunto com o data center responsável para identificar a causa e normalizar a conectividade o mais rápido possível.
O ambiente segue sendo monitorado em tempo real e novas atualizações serão disponibilizadas conforme houver avanço na análise.
Neste momento alguns VPS, Dedicados e Hospedagens compartilhadas estão com acesso limitado.

Orçamento

Pergunte a IA sobre a Plustag IA: