Pesquisadores de segurança alertam sobre duas vulnerabilidades críticas no WordPress, identificadas como CVE-2026-63030 e CVE-2026-60137, que podem ser exploradas em conjunto para permitir a execução remota de código (RCE) sem autenticação. Essas falhas, conhecidas como wp2shell, afetam todas as versões do WordPress lançadas desde dezembro de 2025. A exploração inicial começou com o uso de códigos de exploração públicos para extrair credenciais, levando à execução de código remoto. Dados de telemetria indicam que 13 endereços IP de vários países, incluindo Suíça e Alemanha, estão envolvidos na exploração. A vulnerabilidade CVE-2026-60137 permite injeções SQL que contornam a autenticação, enquanto a CVE-2026-63030 possibilita a execução de código remoto em instalações padrão do WordPress. A Cloudflare observa que a RCE só ocorre quando o cache de objetos persistente não está em uso. A situação é crítica, com 60% das organizações usando WordPress inicialmente vulneráveis. A recomendação é que os administradores verifiquem suas instâncias do WordPress para novas contas de administrador e plugins maliciosos, independentemente de terem aplicado patches.
Fonte: https://thehackernews.com/2026/07/wordpress-wp2shell-exploitation-grows.html
🚨BR DEFENSE CENTER: SECURITY BRIEFING
21/07/2026 • Risco: CRITICO
VULNERABILIDADE
Vulnerabilidades críticas no WordPress permitem execução remota de código
RESUMO EXECUTIVO
As vulnerabilidades CVE-2026-63030 e CVE-2026-60137 no WordPress permitem a execução remota de código sem autenticação, afetando uma ampla gama de organizações. A exploração ativa já resultou na criação de contas de administrador backdoor e na instalação de plugins maliciosos, o que pode comprometer dados sensíveis e operações. A urgência para a aplicação de patches e a verificação de sistemas é crítica.
💼 IMPACTO DE NEGÓCIO
Financeiro
Possíveis perdas financeiras devido a compromissos de dados e interrupções operacionais.
Operacional
Criação de contas de administrador backdoor e upload de plugins maliciosos.
Setores vulneráveis
['Setores que utilizam WordPress para gestão de conteúdo e e-commerce.']
📊 INDICADORES CHAVE
60% das organizações usando WordPress tinham pelo menos uma instância vulnerável.
Indicador
25% estavam expondo um servidor vulnerável à Internet.
Contexto BR
Mais de 100 contas de administrador backdoor foram criadas após a exploração.
Urgência
⚡ AÇÕES IMEDIATAS
1
Verificar a presença de novas contas de administrador e plugins não autorizados.
2
Aplicar patches de segurança disponíveis e revisar configurações de segurança do WordPress.
3
Monitorar logs de acesso e atividades suspeitas nas instalações do WordPress.
🇧🇷 RELEVÂNCIA BRASIL
CISOs devem se preocupar com a alta taxa de exploração e o potencial impacto em dados sensíveis e operações.
⚖️ COMPLIANCE
Implicações legais relacionadas à LGPD e à proteção de dados pessoais.
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).