wp2shell: falha crítica no núcleo do WordPress permite invasão sem senha — atualize agora

wp2shell: falha crítica no núcleo do WordPress permite invasão sem senha — atualize agora

Resposta rápida

A wp2shell (CVE-2026-63030 + CVE-2026-60137) é uma falha crítica de execução remota de código sem autenticação no núcleo do WordPress, divulgada em 17/07/2026 e já sob exploração ativa. Atinge sites 6.9 e 7.0 mesmo sem plugins. Ação imediata: atualizar para 6.8.6, 6.9.5, 7.0.2 (ou 7.1 Beta 2), confirmar manualmente o patch e verificar sinais de invasão se o site ficou exposto.

  • wp2shell permite execução de código no WordPress sem login, e está no core — até site sem plugins é vulnerável.
  • São duas CVEs encadeadas: CVE-2026-63030 (rota da API REST) + CVE-2026-60137 (injeção SQL).
  • Há prova de conceito pública e exploração ativa desde a noite do lançamento do patch.
  • Corrija já: atualize para 6.8.6, 6.9.5, 7.0.2 ou 7.1 Beta 2 e confirme manualmente a versão.
  • Se ficou exposto sem patch, trate como possível invasão: procure admins, arquivos e crons estranhos.
Falhawp2shell — RCE não autenticada no núcleo do WordPress
CVEsCVE-2026-63030 (rota batch REST) + CVE-2026-60137 (SQL injection)
Versões corrigidas6.8.6, 6.9.5, 7.0.2 e 7.1 Beta 2 (17/07/2026)
SituaçãoPoC público + exploração ativa relatada pela Patchstack

Se você tem um site WordPress, pare o que está fazendo e confirme a versão dele. Em 17 de julho de 2026, foi divulgada a wp2shell, uma falha crítica de execução remota de código sem autenticação no próprio núcleo do WordPress. Tradução: um atacante anônimo, sem senha nenhuma, pode rodar código no seu servidor. E o mais grave — uma instalação limpa, com zero plugins, já é vulnerável, porque o problema está no core, não em um plugin de terceiro.

O que é a wp2shell

Não é um bug, são dois encadeados. A CVE-2026-63030 é uma confusão de rota no endpoint de lote (batch) da API REST; a CVE-2026-60137 é uma injeção de SQL no core. Sozinhas já são sérias; juntas, elas formam uma corrente que leva uma requisição anônima até execução de código no servidor. É o pior tipo de falha que um CMS pode ter: máximo de acesso, mínimo de esforço para o atacante.

Por que a urgência é real (não é alarmismo)

Três fatos tornam isso uma emergência, não um aviso para depois. Primeiro: já existe uma prova de conceito pública circulando — o código de ataque está na mão de qualquer um. Segundo: a Patchstack relatou exploração ativa começando na mesma noite em que o patch saiu. Terceiro: por estar no core, atinge praticamente todo site nas versões afetadas. Quando falamos de agentes automatizados varrendo a internet, como no primeiro ransomware tocado por IA, uma falha assim é exatamente o tipo de porta aberta que um scanner encontra em minutos.

O que fazer agora

A correção existe e é direta: o WordPress lançou as versões corrigidas em 17 de julho — 6.8.6, 6.9.5, 7.0.2 (e a 7.1 Beta 2) — e ativou atualizações forçadas pelo sistema de auto-update para as linhas afetadas. Mesmo assim, não confie que aconteceu sozinho: confirme. Muita instalação tem auto-update desativado ou travado.

Atualize hoje, verifique se o site já está numa versão corrigida e, se ele ficou exposto sem patch por qualquer janela de tempo, trate como potencialmente comprometido: procure usuários administradores estranhos, arquivos modificados e tarefas agendadas que você não criou. É a mesma disciplina de manter o que é seu com segurança — o que está exposto e desatualizado é a primeira porta testada.

Perguntas frequentes

Meu site não tem plugins. Estou seguro?

Não. A wp2shell está no núcleo do WordPress, então uma instalação limpa, sem nenhum plugin, nas versões 6.9 ou 7.0 afetadas, também é explorável. A única proteção é atualizar para uma versão corrigida.

O WordPress não atualiza sozinho?

O WordPress ativou atualizações forçadas para as linhas afetadas, mas muitos sites têm o auto-update desativado ou bloqueado pela hospedagem. Não presuma que aconteceu: confirme manualmente a versão.

Como sei se já fui invadido?

Procure por usuários administradores que você não criou, arquivos modificados em datas recentes, tarefas agendadas estranhas e comportamento anormal do site. Na dúvida, restaure um backup anterior à janela de exposição e atualize antes de recolocar no ar.