Deteção de múltiplas vulnerabilidades no núcleo do WordPress que afetam a segurança

Publicado:
Imagem ilustrativa sobre Deteção de múltiplas vulnerabilidades no núcleo do WordPress que afetam a segurança

O WordPress publicou duas vulnerabilidades no seu núcleo, classificadas com severidades crítica e alta. Estas vulnerabilidades do núcleo do WordPress podem permitir a um atacante remoto executar código arbitrário no servidor ou aceder a informações sensíveis armazenadas na base de dados através de ataques de injeção SQL.

Descrição das vulnerabilidades detetadas

A vulnerabilidade com identificador CVE-2026-63030 afeta o endpoint /wp-json/batch/v1 da REST API do WordPress. Deve-se a uma desincronização entre a validação e o roteamento das solicitações que permite contornar as restrições de processamento em lote (allow_batch) e omitir os mecanismos de validação de entrada. A sua exploração, combinada com uma vulnerabilidade de injeção SQL, pode permitir a execução remota de código (RCE) no servidor.

Por outro lado, a vulnerabilidade CVE-2026-60137 é causada por uma sanitização insuficiente do parâmetro author__not_in e uma preparação inadequada das consultas SQL. Isto possibilita que um atacante remoto não autenticado realize uma injeção SQL para modificar consultas existentes e aceder a informações sensíveis armazenadas na base de dados.

Versões afetadas e atualizações disponíveis

Imagem adicional sobre Deteção de múltiplas vulnerabilidades no núcleo do WordPress que afetam a segurança

Estas vulnerabilidades do núcleo do WordPress afetam as seguintes versões do núcleo:

  • Núcleo do WordPress 6.8 anteriores à versão 6.8.6
  • Núcleo do WordPress 6.9 anteriores à versão 6.9.5
  • Núcleo do WordPress 7.0 anteriores à versão 7.0.2

O WordPress publicou versões corrigidas para estas ramificações. Recomenda-se atualizar para a versão 6.8.6, 6.9.5 ou 7.0.2, ou para qualquer versão posterior que inclua estas correções.

Severidade e impacto das vulnerabilidades

A vulnerabilidade CVE-2026-63030 tem uma severidade crítica devido à possibilidade de execução remota de código, o que afeta a confidencialidade, integridade e disponibilidade do sistema. A vulnerabilidade CVE-2026-60137 tem uma severidade alta e permite a recolha não autorizada de informações através de injeção SQL.

Informação oficial e acompanhamento

A informação sobre estas vulnerabilidades foi publicada pelo WordPress e compilada pelo INCIBE-CERT no seu aviso de segurança. Neste aviso são detalhadas as características técnicas, as versões afetadas e as versões corrigidas disponíveis.

Detalhes técnicos adicionais sobre as vulnerabilidades do núcleo do WordPress

A vulnerabilidade CVE-2026-63030 centra-se numa falha no manuseio do endpoint /wp-json/batch/v1 da REST API, onde uma desincronização entre a validação e o roteamento das solicitações permite que um atacante remoto possa contornar as restrições estabelecidas para o processamento em lote (allow_batch). Esta situação facilita que sejam omitidos os controles de validação de entrada, o que, combinado com uma injeção SQL, pode resultar na execução remota de código (RCE) no servidor afetado.

Por sua vez, a vulnerabilidade CVE-2026-60137 origina-se numa sanitização insuficiente do parâmetro author__not_in e numa preparação incorreta das consultas SQL. Isto possibilita que um atacante remoto não autenticado possa realizar injeções SQL para modificar as consultas existentes e aceder a informações sensíveis armazenadas na base de dados, comprometendo a confidencialidade dos dados.

Versões afetadas e soluções publicadas

As vulnerabilidades do núcleo do WordPress afetam versões anteriores a 6.8.6, 6.9.5 e 7.0.2, respetivamente, nas ramificações 6.8.x, 6.9.x e 7.0.x. O WordPress publicou versões corrigidas para estas ramificações com o objetivo de mitigar os riscos associados a estas falhas de segurança.

Recomenda-se atualizar para as versões 6.8.6, 6.9.5 ou 7.0.2, ou para qualquer versão posterior que inclua estas correções, para reduzir a exposição a possíveis ataques que explorem estas vulnerabilidades.

Fonte: INCIBE-CERT - Múltiplas vulnerabilidades no núcleo do WordPress

Revisto por
Publicado: 04/08/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Uso responsavel de IA
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Foto do Toni
Autor do artigo
Toni Berraquero

Toni Berraquero treina desde os 12 anos e tem experiência em retalho, segurança privada, ecommerce, marketing digital, marketplaces, automação e ferramentas empresariais.

Ver perfil do Toni

☕ Se isto te foi mesmo útil…

Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.