Riscos do carregamento de ficheiros sem restrições no WordPress
O WordPress publicou uma vulnerabilidade de severidade alta relacionada com o carregamento de ficheiros WordPress sem as devidas restrições. Esta vulnerabilidade poderia permitir a execução remota de código se for explorada por um atacante com permissões para carregar ficheiros.
Vulnerabilidade detetada e mecanismo de exploração
A vulnerabilidade, identificada como CVE-2026-65640, está ligada a uma falha no Ghostscript, componente que não gere de forma segura certos ficheiros incorporados. Um atacante com a capacidade upload_files poderia carregar um ficheiro Postscript malicioso. Isto pode resultar na execução remota de código no servidor afetado.
O problema afeta a função de carregamento de ficheiros WordPress sem as devidas restrições, o que facilita a introdução de ficheiros prejudiciais.
Versões afetadas e atualizações disponíveis
A vulnerabilidade afeta várias versões do WordPress. Abaixo, são indicadas algumas das versões afetadas e as respetivas atualizações que corrigem a falha:
- WordPress 7.0 anteriores à 7.0.4
- WordPress 6.9 anteriores à 6.9.7
- WordPress 6.8 anteriores à 6.8.8
- WordPress 6.7 anteriores à 6.7.7
- WordPress 6.6 anteriores à 6.6.7
- WordPress 6.5 anteriores à 6.5.10
- WordPress 6.4 anteriores à 6.4.10
- WordPress 6.3 anteriores à 6.3.10
- WordPress 6.2 anteriores à 6.2.11
- WordPress 6.1 anteriores à 6.1.12
- WordPress 6.0 anteriores à 6.0.14
- WordPress 5.9 anteriores à 5.9.16
- WordPress 5.8 anteriores à 5.8.15
- WordPress 5.7 anteriores à 5.7.17
- WordPress 5.6 anteriores à 5.6.19
- WordPress 5.5 anteriores à 5.5.20
- WordPress 5.4 anteriores à 5.4.21
- WordPress 5.3 anteriores à 5.3.23
- WordPress 5.2 anteriores à 5.2.26
- WordPress 5.1 anteriores à 5.1.24
- WordPress 5.0 anteriores à 5.0.27
- WordPress 4.9 anteriores à 4.9.31
- WordPress 4.8 anteriores à 4.8.30
- WordPress 4.7 anteriores à 4.7.35
Para cada versão afetada, o WordPress publicou uma atualização que resolve esta vulnerabilidade.
Alerta e avaliação do INCIBE
O Instituto Nacional de Cibersegurança (INCIBE) emitiu um aviso antecipado sobre esta vulnerabilidade, classificando-a com importância alta. O INCIBE alerta que a exploração poderia permitir a execução remota de código em sites afetados.
O aviso do INCIBE destaca a relevância do carregamento de ficheiros WordPress sem restrições como vetor de ataque e a necessidade de aplicar as atualizações publicadas.
Limitações da informação disponível
A informação oficial não detalha ataques confirmados nem a frequência de exploração. Também não são fornecidos dados técnicos adicionais além do mecanismo de carregamento de ficheiros Postscript maliciosos.
Portanto, não é possível estabelecer a extensão do impacto real em ambientes concretos nem a existência de explorações ativas baseadas nesta vulnerabilidade.
Este aviso baseia-se na informação publicada pelo INCIBE sobre a subida de arquivos sem restrições no WordPress.
Publicado: 14/08/2026. Conteúdo verificado com critérios de experiência, autoridade e fiabilidade (E-E-A-T).
Este artigo pode ter usado ferramentas de inteligencia artificial como apoio para estrutura, edicao, traducao ou revisao. A responsabilidade editorial e a revisao final continuam a ser de Toni Berraquero. Ver politica de IA
Podes apoiar o projeto ou partilhar este artigo com um clique. Pelo menos aqui há uma ação útil de verdade.