Deteção de múltiplas vulnerabilidades no núcleo do WordPress que afetam a segurança
O WordPress publicou duas vulnerabilidades no seu núcleo, classificadas com severidades crítica e alta. Estas vulnerabilidades do núcleo do WordPress podem permitir a um atacante remoto executar código arbitrário no servidor ou aceder a informações sensíveis armazenadas na base de dados através de ataques de injeção SQL.
Descrição das vulnerabilidades detetadas
A vulnerabilidade com identificador CVE-2026-63030 afeta o endpoint /wp-json/batch/v1 da REST API do WordPress. Deve-se a uma desincronização entre a validação e o roteamento das solicitações que permite contornar as restrições de processamento em lote (allow_batch) e omitir os mecanismos de validação de entrada. A sua exploração, combinada com uma vulnerabilidade de injeção SQL, pode permitir a execução remota de código (RCE) no servidor.
Por outro lado, a vulnerabilidade CVE-2026-60137 é causada por uma sanitização insuficiente do parâmetro author__not_in e uma preparação inadequada das consultas SQL. Isto possibilita que um atacante remoto não autenticado realize uma injeção SQL para modificar consultas existentes e aceder a informações sensíveis armazenadas na base de dados.
Versões afetadas e atualizações disponíveis
Estas vulnerabilidades do núcleo do WordPress afetam as seguintes versões do núcleo:
- Núcleo do WordPress 6.8 anteriores à versão 6.8.6
- Núcleo do WordPress 6.9 anteriores à versão 6.9.5
- Núcleo do WordPress 7.0 anteriores à versão 7.0.2
O WordPress publicou versões corrigidas para estas ramificações. Recomenda-se atualizar para a versão 6.8.6, 6.9.5 ou 7.0.2, ou para qualquer versão posterior que inclua estas correções.
Severidade e impacto das vulnerabilidades
A vulnerabilidade CVE-2026-63030 tem uma severidade crítica devido à possibilidade de execução remota de código, o que afeta a confidencialidade, integridade e disponibilidade do sistema. A vulnerabilidade CVE-2026-60137 tem uma severidade alta e permite a recolha não autorizada de informações através de injeção SQL.
Informação oficial e acompanhamento
A informação sobre estas vulnerabilidades foi publicada pelo WordPress e compilada pelo INCIBE-CERT no seu aviso de segurança. Neste aviso são detalhadas as características técnicas, as versões afetadas e as versões corrigidas disponíveis.
Detalhes técnicos adicionais sobre as vulnerabilidades do núcleo do WordPress
A vulnerabilidade CVE-2026-63030 centra-se numa falha no manuseio do endpoint /wp-json/batch/v1 da REST API, onde uma desincronização entre a validação e o roteamento das solicitações permite que um atacante remoto possa contornar as restrições estabelecidas para o processamento em lote (allow_batch). Esta situação facilita que sejam omitidos os controles de validação de entrada, o que, combinado com uma injeção SQL, pode resultar na execução remota de código (RCE) no servidor afetado.
Por sua vez, a vulnerabilidade CVE-2026-60137 origina-se numa sanitização insuficiente do parâmetro author__not_in e numa preparação incorreta das consultas SQL. Isto possibilita que um atacante remoto não autenticado possa realizar injeções SQL para modificar as consultas existentes e aceder a informações sensíveis armazenadas na base de dados, comprometendo a confidencialidade dos dados.
Versões afetadas e soluções publicadas
As vulnerabilidades do núcleo do WordPress afetam versões anteriores a 6.8.6, 6.9.5 e 7.0.2, respetivamente, nas ramificações 6.8.x, 6.9.x e 7.0.x. O WordPress publicou versões corrigidas para estas ramificações com o objetivo de mitigar os riscos associados a estas falhas de segurança.
Recomenda-se atualizar para as versões 6.8.6, 6.9.5 ou 7.0.2, ou para qualquer versão posterior que inclua estas correções, para reduzir a exposição a possíveis ataques que explorem estas vulnerabilidades.
Fonte: INCIBE-CERT - Múltiplas vulnerabilidades no núcleo do WordPress
Publicado: 04/08/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.