Estamos cientes de um problema que pode afetar o serviço.

Wordfence revela 277 vulnerabilidades em plugins e temas do WordPress na primeira semana de setembro

Por: Eduardo Carrega
10/09/2026
16:08h
Compartilhe
Wordfence revela 277 vulnerabilidades em plugins e temas do WordPress na primeira semana de setembro

Um levantamento divulgado pela equipe de inteligência da Wordfence apontou a descoberta de 277 falhas de segurança distribuídas em 187 plugins e 7 temas do WordPress durante o período de 31 de agosto a 6 de setembro de 2026. O trabalho de identificação contou com a colaboração de 153 pesquisadores de segurança, que submeteram os achados à base de dados de vulnerabilidades mantida pela empresa.

A iniciativa faz parte do compromisso da Wordfence Intelligence em disponibilizar gratuitamente informações sobre riscos de segurança para toda a comunidade WordPress, permitindo que administradores de sites e organizações adotem estratégias de proteção em múltiplas camadas. Para isso, a empresa mantém abertos ao público sua interface de consulta, uma API de vulnerabilidades, integração via webhook e o scanner Wordfence CLI, ferramentas que podem ser usadas tanto para fins pessoais quanto comerciais.

Ferramentas gratuitas para monitoramento contínuo

Ferramentas gratuitas para monitoramento contínuo

Segundo a companhia, que se apresenta como a maior fornecedora de inteligência de vulnerabilidades de qualidade para o WordPress, empresas, provedores de hospedagem e usuários individuais podem utilizar o Wordfence CLI Vulnerability Scanner para realizar varreduras periódicas nos sites sob sua responsabilidade. Já a API de banco de dados permite obter um extrato completo do acervo, que já ultrapassa 35 mil vulnerabilidades catalogadas, enquanto a integração via webhook possibilita acompanhamento em tempo real de novas entradas e atualizações no sistema — tudo sem custo.

A empresa também disponibiliza uma lista de e-mails para quem deseja receber, semanalmente, relatórios como este e outros alertas relevantes sobre segurança no WordPress diretamente na caixa de entrada.

Novas regras de firewall implementadas

Novas regras de firewall implementadas

A equipe de Inteligência de Ameaças da Wordfence analisa cada vulnerabilidade identificada para avaliar seu impacto, gravidade e probabilidade de exploração, com o objetivo de assegurar que o firewall da plataforma ofereça cobertura adequada. Na semana avaliada, foi implementada proteção reforçada, em tempo real, para os assinantes dos planos Premium, Care e Response, referente à seguinte regra:

  • WAF-RULE-956 – Dados mantidos em sigilo enquanto a equipe trabalha junto ao desenvolvedor do plugin afetado para o lançamento de uma correção.

Enquanto clientes pagantes recebem essa camada extra de proteção de forma imediata, os usuários da versão gratuita do Wordfence só terão acesso à mesma regra após um intervalo de 30 dias.

Panorama geral: status de correção e níveis de gravidade

Panorama geral: status de correção e níveis de gravidade

Do total de 277 falhas catalogadas na semana, 254 já contavam com correção disponibilizada pelos desenvolvedores, enquanto 23 permaneciam sem solução até o fechamento do relatório. Em relação à gravidade, medida pelo padrão CVSS, a distribuição ficou da seguinte forma:

  • Severidade crítica: 16 vulnerabilidades
  • Severidade alta: 75 vulnerabilidades
  • Severidade média: 185 vulnerabilidades
  • Severidade baixa: 1 vulnerabilidade

Tipos de falhas mais recorrentes

Tipos de falhas mais recorrentes

Ao classificar as vulnerabilidades por categoria técnica (CWE), o relatório mostrou que a maior parte dos casos está relacionada a falhas de Cross-Site Scripting (XSS), com 91 ocorrências, seguidas por problemas de Autorização Ausente, somando 52 registros. Outras categorias com número relevante de casos incluem:

  • Bypass de autorização por chave controlada pelo usuário: 19 casos
  • Exposição de informações sensíveis a agentes não autorizados: 17 casos
  • Injeção de SQL: 16 casos
  • Gerenciamento inadequado de privilégios: 14 casos
  • Desserialização de dados não confiáveis: 10 casos
  • Path Traversal (acesso indevido a diretórios): 9 casos
  • Injeção de código: 7 casos
  • Server-Side Request Forgery (SSRF): 7 casos

O documento ainda lista, em menor volume, ocorrências de CSRF, falhas de autenticação, upload irrestrito de arquivos perigosos, consumo descontrolado de recursos, entre outras categorias com incidência pontual, incluindo um caso de redirecionamento aberto e outro de inclusão remota de arquivos PHP.

Pesquisadores em destaque na semana

Entre os profissionais que mais contribuíram para o mapeamento das falhas, destaque para o sistema automatizado Wordfence PRISM, responsável pela identificação de 17 vulnerabilidades. Na sequência, aparecem pesquisadores como:

  • Ananda Dhakal – 12 vulnerabilidades reportadas
  • Revanth Hari Narayana Matte – 11 vulnerabilidades reportadas
  • Jakub Herman – 9 vulnerabilidades reportadas
  • daroo – 7 vulnerabilidades reportadas
  • Artus KG – 6 vulnerabilidades reportadas
  • Osvaldo Noe Gonzalez Del Rio (Os) – 6 vulnerabilidades reportadas
  • Erwan LR – 5 vulnerabilidades reportadas
  • d.v4n_s3c – 5 vulnerabilidades reportadas
  • Usama Arshad – 5 vulnerabilidades reportadas
  • Mohammed Abd Alrahman – 5 vulnerabilidades reportadas
  • Sai Praneeth Koti – 5 vulnerabilidades reportadas

A Wordfence reforça a recomendação para que administradores de sites WordPress consultem regularmente os relatórios de vulnerabilidades e mantenham plugins e temas atualizados, como forma de reduzir a exposição a riscos de segurança já mapeados pela comunidade de pesquisadores.

Leia também

Ghosting profissional: por que a eficiência matou a boa e velha educação nos negócios

Ghosting profissional: por que a eficiência matou a boa e velha educação nos negócios

Entenda por que o ghosting profissional virou epidemia nos negócios e como a busca por eficiência está acabando com a cortesia básica no ambiente corporativo.
Google Ads e a armadilha da informação fácil: 7 pontos que podem distorcer suas decisões

Google Ads e a armadilha da informação fácil: 7 pontos que podem distorcer suas decisões

Descubra 7 armadilhas do Google Ads que podem distorcer suas decisões de investimento e como identificar informações escondidas na plataforma.
TikTok barra anúncios do Meta que pediam adesão a acordo sobre segurança infantil

TikTok barra anúncios do Meta que pediam adesão a acordo sobre segurança infantil

TikTok recusou anúncios do Meta que pediam adesão a acordo de segurança infantil, alegando conteúdo político. Entenda a disputa entre as plataformas.

Aviso de instabilidade temporária

*COMUNICADO IMPORTANTE SOBRE CONECTIVIDADE NESTA TARDE DE 25/05/2026 ✅*
Parte da rede nacional está apresentando instabilidades de acesso.
Há equipes em várias esferas já está atuando em conjunto com o data center responsável para identificar a causa e normalizar a conectividade o mais rápido possível.
O ambiente segue sendo monitorado em tempo real e novas atualizações serão disponibilizadas conforme houver avanço na análise.
Neste momento alguns VPS, Dedicados e Hospedagens compartilhadas estão com acesso limitado.

Orçamento