WordPress grava PHP malicioso, proteja seu site
Falha crítica CVE-2026-87902 já saiu da sondagem e entrou em exploração ativa.

Resumo rapido
Criminosos começaram a explorar a CVE-2026-87902 em sites WordPress desatualizados. A falha permite gravar arquivos no disco que executam comandos quando são acessados. A correção saiu no WordPress 7.1.2, mas as primeiras sondagens apareceram menos de cinco horas depois.
Neste artigo voce vai aprender:
- O que é a CVE-2026-87902 no WordPress.
- Por que a falha recebeu nota crítica 9,2 de 10.
- Como atacantes evoluíram de varredura para exploração.
- Quais sinais práticos merecem atenção nos sites.
- Quais ações priorizar para reduzir o risco.
Da varredura à exploração em poucas horas
Segundo a BleepingComputer, invasores já exploram a vulnerabilidade CVE-2026-87902 em sites WordPress. O movimento começou com tráfego de reconhecimento, usado apenas para mapear quais instalações continuavam expostas. Poucas horas depois da correção no WordPress 7.1.2, o volume malicioso cresceu dez vezes e passou a tentar entregar cargas.
A Patchstack observou os primeiros pedidos maliciosos às 17:44 UTC de 22 de setembro, partindo de um pequeno grupo de endereços IP contra vários sites sob sua proteção. A falha foi descoberta pelo pesquisador Robert Ressl e recebeu nota 9,2 de 10, classificada como crítica pela equipe de segurança do WordPress.
O caminho que o invasor percorre até o PHP
Trata-se de um problema de manipulação de caminho de arquivo, o clássico path traversal. Sem precisar de login, um atacante consegue induzir o WordPress a procurar um arquivo PHP fora do local esperado do tema ativo. Reunidas as condições certas, esse desvio abre espaço para execução remota de código.
O cenário não é universal. Duas condições pesam: o tema pai ou filho ativo precisa ter um diretório de nível principal começando com page-, como page-templates, e o alvo precisa ser um arquivo PHP local existente e legível. Quando a tentativa funciona, os criminosos gravam arquivos no disco que executam comandos assim que alguém os acessa.
Sinais de alerta que indicam comprometimento
Quem administra sites WordPress deve procurar indícios concretos de exploração, com atenção especial ao período posterior a 22 de setembro:
- Arquivos PHP novos ou alterados sem explicação no servidor.
- Acessos incomuns a arquivos PHP locais fora do fluxo normal do site.
- Picos de requisições logo após a publicação do WordPress 7.1.2.
- Temas ativos com pastas no topo do diretório começando por page-.
- Registros de comandos executados por arquivos que não fazem parte da aplicação.
Primeiras medidas para fechar a janela de risco
A prioridade é confirmar se o WordPress está na versão 7.1.2, que traz a correção. Na sequência, revise o tema ativo e qualquer tema filho, procurando pastas com nomes iniciados por page-. Comparar os arquivos PHP atuais com um backup confiável costuma revelar alterações recentes que passariam despercebidas.
Havendo suspeita de comprometimento, isole o site, preserve os registros de acesso e só remova arquivos desconhecidos depois de documentar as evidências. Em ambiente corporativo, o caso deve ser tratado como incidente formal: valide integridade dos arquivos, credenciais, permissões e quais comandos podem ter rodado no servidor.
Checklist pratico
- Confirme se o site roda WordPress 7.1.2 e aplique a correção imediatamente se ainda estiver vulnerável.
- Revise temas pai e filho, principalmente diretórios de nível principal com nomes começando por page-.
- Procure arquivos PHP novos, modificados ou acessados de forma anormal após 22 de setembro.
- Analise logs para identificar tentativas repetidas vindas de poucos endereços IP.
- Acione resposta a incidente se houver arquivo suspeito executando comandos no servidor.
Perguntas frequentes
Todo site WordPress está vulnerável?
A execução remota depende de condições específicas no tema ativo e da existência de um arquivo PHP local legível. Ainda assim, a correção deve ser aplicada com urgência em qualquer instalação.
Qual versão corrigiu a falha?
A correção foi publicada no WordPress 7.1.2. As primeiras sondagens começaram menos de cinco horas após o patch.
Por que essa falha é crítica?
Porque permite que um atacante sem autenticação grave arquivos e execute comandos no servidor sob determinadas condições. A nota atribuída foi 9,2 de 10.
Proteja sua empresa com a LC SEC
A LC SEC ajuda empresas a validar exposição em WordPress, revisar evidências de exploração e priorizar correções antes que uma falha vire incidente operacional.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.

