- O WordPress corrigiu duas vulnerabilidades: CVE‑2026‑60137 (injeção de SQL, gravidade média) e CVE‑2026‑63030 (OUTRA confusão de rota em lote de API, gravidade crítica)
- Quando foi desbloqueado, os bugs estavam dando execução remota sem autenticar o código, permitindo o controle total do site.
- Os administradores devem atualizar imediatamente para o WordPress 6.9.5 ou posterior para proteção ativa contra ataques generalizados
Milhões de sites WordPress podem estar em sério risco, alertam os pesquisadores, por causa de duas vulnerabilidades compartilhadas recentemente que estão sendo exploradas ativamente.
Os desenvolvedores do WordPress lançaram um patch para duas vulnerabilidades – o bug de injeção de SQL rastreado como CVE-2026-60137 e o bug de confusão de rota em lote da API REST, rastreado como CVE-2026-63030.
A primeira é uma vulnerabilidade de gravidade média, 5.9/10, afetando o WordPress 6.8.x antes de 6.8.6, 6.9.x antes de 6.9.5 e 7.0.x antes de 7.0.2, enquanto a última é uma falha de gravidade crítica, 9.8/10 que afeta as versões 6.9.x antes de 6.9.5 e 7.0.x antes de 7.0.2 o construtor de sites mais popular.
Abuso citado
Segundo Cadastre-seesses bugs não são perigosos quando vistos separadamente, pois são mais difíceis. No entanto, uma vez acorrentados, eles permitem que os agentes de ameaças executem códigos maliciosos remotamente, o que significa uma aquisição completa do site.
Os pesquisadores de segurança da Knott’s dizem que os agentes perceberam a ameaça rapidamente.
A versão completa foi lançada na sexta-feira, mas “nas primeiras horas da manhã de sábado, a exploração já estava bem encaminhada, inicialmente usando um serviço público para gerar hash de documentos com hash, com execução remota de código assim que os detalhes adicionados fossem publicados”, disse Knott.
“Da nossa perspectiva em toda a nossa base global de clientes, vemos o amplo impacto desta vulnerabilidade em organizações de todos os tamanhos e verticais.”
Vale ressaltar que essas vulnerabilidades afetam diretamente o WordPress, para diferentes plugins ou temas. WordPress é de longe o construtor de sites mais popular do mundo, alimentando mais da metade de todos os sites existentes hoje.
Para proteger seus ativos, atualize o WordPress para a versão 6.9.5, pois ela contém correções em ambas as versões.
O melhor antivírus para todos os orçamentos
Siga o TechRadar no Google Notícias e adicione-nos para encomendar a primavera para obter notícias, análises e opiniões de especialistas em seu feed.



