Vulnerabilidades críticas no WordPress permitem execução remota de código

Pesquisadores de segurança alertam sobre duas vulnerabilidades críticas no WordPress, identificadas como CVE-2026-63030 e CVE-2026-60137, que podem ser exploradas em conjunto para permitir a execução remota de código (RCE) sem autenticação. Essas falhas, conhecidas como wp2shell, afetam todas as versões do WordPress lançadas desde dezembro de 2025. A exploração inicial começou com o uso de códigos de exploração públicos para extrair credenciais, levando à execução de código remoto. Dados de telemetria indicam que 13 endereços IP de vários países, incluindo Suíça e Alemanha, estão envolvidos na exploração. A vulnerabilidade CVE-2026-60137 permite injeções SQL que contornam a autenticação, enquanto a CVE-2026-63030 possibilita a execução de código remoto em instalações padrão do WordPress. A Cloudflare observa que a RCE só ocorre quando o cache de objetos persistente não está em uso. A situação é crítica, com 60% das organizações usando WordPress inicialmente vulneráveis. A recomendação é que os administradores verifiquem suas instâncias do WordPress para novas contas de administrador e plugins maliciosos, independentemente de terem aplicado patches.

Fonte: https://thehackernews.com/2026/07/wordpress-wp2shell-exploitation-grows.html

🚨
BR DEFENSE CENTER: SECURITY BRIEFING
21/07/2026 • Risco: CRITICO
VULNERABILIDADE

Vulnerabilidades críticas no WordPress permitem execução remota de código

RESUMO EXECUTIVO
As vulnerabilidades CVE-2026-63030 e CVE-2026-60137 no WordPress permitem a execução remota de código sem autenticação, afetando uma ampla gama de organizações. A exploração ativa já resultou na criação de contas de administrador backdoor e na instalação de plugins maliciosos, o que pode comprometer dados sensíveis e operações. A urgência para a aplicação de patches e a verificação de sistemas é crítica.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis perdas financeiras devido a compromissos de dados e interrupções operacionais.
Operacional
Criação de contas de administrador backdoor e upload de plugins maliciosos.
Setores vulneráveis
['Setores que utilizam WordPress para gestão de conteúdo e e-commerce.']

📊 INDICADORES CHAVE

60% das organizações usando WordPress tinham pelo menos uma instância vulnerável. Indicador
25% estavam expondo um servidor vulnerável à Internet. Contexto BR
Mais de 100 contas de administrador backdoor foram criadas após a exploração. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar a presença de novas contas de administrador e plugins não autorizados.
2 Aplicar patches de segurança disponíveis e revisar configurações de segurança do WordPress.
3 Monitorar logs de acesso e atividades suspeitas nas instalações do WordPress.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a alta taxa de exploração e o potencial impacto em dados sensíveis e operações.

⚖️ COMPLIANCE

Implicações legais relacionadas à LGPD e à proteção de dados pessoais.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).