Riscos do carregamento de ficheiros sem restrições no WordPress

Publicado:
Imagem ilustrativa sobre Riscos do carregamento de ficheiros sem restrições no WordPress

O WordPress publicou uma vulnerabilidade de severidade alta relacionada com o carregamento de ficheiros WordPress sem as devidas restrições. Esta vulnerabilidade poderia permitir a execução remota de código se for explorada por um atacante com permissões para carregar ficheiros.

Vulnerabilidade detetada e mecanismo de exploração

A vulnerabilidade, identificada como CVE-2026-65640, está ligada a uma falha no Ghostscript, componente que não gere de forma segura certos ficheiros incorporados. Um atacante com a capacidade upload_files poderia carregar um ficheiro Postscript malicioso. Isto pode resultar na execução remota de código no servidor afetado.

O problema afeta a função de carregamento de ficheiros WordPress sem as devidas restrições, o que facilita a introdução de ficheiros prejudiciais.

Versões afetadas e atualizações disponíveis

Imagem adicional sobre Riscos do carregamento de ficheiros sem restrições no WordPress

A vulnerabilidade afeta várias versões do WordPress. Abaixo, são indicadas algumas das versões afetadas e as respetivas atualizações que corrigem a falha:

  • WordPress 7.0 anteriores à 7.0.4
  • WordPress 6.9 anteriores à 6.9.7
  • WordPress 6.8 anteriores à 6.8.8
  • WordPress 6.7 anteriores à 6.7.7
  • WordPress 6.6 anteriores à 6.6.7
  • WordPress 6.5 anteriores à 6.5.10
  • WordPress 6.4 anteriores à 6.4.10
  • WordPress 6.3 anteriores à 6.3.10
  • WordPress 6.2 anteriores à 6.2.11
  • WordPress 6.1 anteriores à 6.1.12
  • WordPress 6.0 anteriores à 6.0.14
  • WordPress 5.9 anteriores à 5.9.16
  • WordPress 5.8 anteriores à 5.8.15
  • WordPress 5.7 anteriores à 5.7.17
  • WordPress 5.6 anteriores à 5.6.19
  • WordPress 5.5 anteriores à 5.5.20
  • WordPress 5.4 anteriores à 5.4.21
  • WordPress 5.3 anteriores à 5.3.23
  • WordPress 5.2 anteriores à 5.2.26
  • WordPress 5.1 anteriores à 5.1.24
  • WordPress 5.0 anteriores à 5.0.27
  • WordPress 4.9 anteriores à 4.9.31
  • WordPress 4.8 anteriores à 4.8.30
  • WordPress 4.7 anteriores à 4.7.35

Para cada versão afetada, o WordPress publicou uma atualização que resolve esta vulnerabilidade.

Alerta e avaliação do INCIBE

O Instituto Nacional de Cibersegurança (INCIBE) emitiu um aviso antecipado sobre esta vulnerabilidade, classificando-a com importância alta. O INCIBE alerta que a exploração poderia permitir a execução remota de código em sites afetados.

O aviso do INCIBE destaca a relevância do carregamento de ficheiros WordPress sem restrições como vetor de ataque e a necessidade de aplicar as atualizações publicadas.

Limitações da informação disponível

A informação oficial não detalha ataques confirmados nem a frequência de exploração. Também não são fornecidos dados técnicos adicionais além do mecanismo de carregamento de ficheiros Postscript maliciosos.

Portanto, não é possível estabelecer a extensão do impacto real em ambientes concretos nem a existência de explorações ativas baseadas nesta vulnerabilidade.

Este aviso baseia-se na informação publicada pelo INCIBE sobre a subida de arquivos sem restrições no WordPress.

Revisto por
Publicado: 14/08/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Uso responsavel de IA
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Foto do Toni
Autor do artigo
Toni Berraquero

Toni Berraquero treina desde os 12 anos e tem experiência em retalho, segurança privada, ecommerce, marketing digital, marketplaces, automação e ferramentas empresariais.

Ver perfil do Toni

☕ Se isto te foi mesmo útil…

Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.