CVE-2026-87902 – Falha Crítica no WordPress
O WordPress lançou recentemente a versão 7.1.2 para corrigir uma vulnerabilidade crítica de path traversal. Esta falha de RCE (Execução Remota de Código) no WordPress permite que um atacante não autenticado execute códigos arbitrários sob certas condições do servidor.Administradores de sites devem aplicar esta atualização de segurança imediatamente para proteger seus ativos digitais.
Ficha Técnica
-
CVE: CVE-2026-87902
-
CVSS: 8.1 (Alto · CVSSv3)
-
Produto: WordPress
-
Versões afetadas: < 7.1.2
-
Corrigido na versão: 7.1.2
-
Ação necessária: Atualize para a versão 7.1.2 agora
Por que isso é importante?
O WordPress alimenta mais de 43% de toda a web. Essa escala faz com que qualquer falha de segurança em seu núcleo represente um risco gigante para todo o ecossistema digital. Essa vulnerabilidade específica de RCE permite que usuários não autorizados leiam arquivos arbitrários e executem scripts maliciosos, ameaçando a integridade de milhões de sites ativos. Felizmente, os desenvolvedores confirmaram que a falha foi relatada de forma responsável por pesquisadores, e ainda não há registros de exploração ativa ou prova de conceito pública.
Como o ataque funciona
O problema está localizado na função de resolução de modelos de página get_page_template(). Um atacante não autenticado pode manipular essa função para incluir um arquivo local.php legível localizado fora dos diretórios do tema ativo.
Se o tema ativo contiver um diretório de nível superior que comece com page-, o atacante consegue disparar um path traversal não autenticado. Ao direcionar o ataque para arquivos específicos — como a conhecida transição do pearcmd.php quando o parâmetro register_argc_argv está ativo —, o invasor alcança a execução remota de código.
Versões e ambientes afetados
A falha afeta múltiplos temas populares e legados, incluindo Twenty Twelve, Twenty Fourteen, Neve, Hestia e Sydney.
Além disso, algumas configurações padrão de servidor apresentam maior risco:
-
Servidores que utilizam a imagem oficial do PHP no Docker estão altamente suscetíveis.
-
Configurações padrão do cPanel rodando versões do PHP anteriores à 8.5 também permanecem expostas.
De modo geral, a vulnerabilidade no núcleo afeta o WordPress em todas as versões até a 7.1.1.
Como aplicar a correção
Os proprietários de sites devem atualizar para o WordPress 7.1.2 imediatamente. Como medida de precaução, a equipe do WordPress também lançou a correção retroativa (backport) para todas as ramificações antigas, cobrindo versões desde a 4.7.
Você pode aplicar a correção diretamente pelo painel do seu site ou baixando a atualização através do anúncio oficial de lançamento do WordPress 7.1.2. Por fim, revise as configurações do seu tema e do servidor para mitigar ainda mais os riscos.
—
Links de referência:
- https://securityonline.info/wordpress-rce-vulnerability-cve-2026-87902/?utm_source=linkedin&utm_medium=jetpack_social
- https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-core/wordpress-core-711-unauthenticated-local-file-inclusion-via-locate-template-path-traversal?asset_slug=wordpress
- https://wordpress.org/news/2026/09/wordpress-7-1-2-release/
- https://patchstack.com/database/wordpress/wordpress/wordpress/vulnerability/wordpress-core-7-1-1-unauthenticated-local-file-inclusion-to-remote-code-execution-vulnerability
