Saltar para o conteúdo
Wordpress

WordPress: actualize. A falha de Setembro já está a ser explorada

O WordPress corrigiu a 22 de Setembro de 2026 uma falha crítica, já explorada horas depois. As versões 4.7 a 7.1.1 devem actualizar.

2 min de leitura
WordPress: actualize. A falha de Setembro já está a ser explorada

A 22 de Setembro de 2026 o WordPress publicou uma correcção crítica no núcleo da plataforma. Poucas horas depois, investigadores da Patchstack viram as primeiras tentativas de a explorar. No dia seguinte o tráfego malicioso já ia além de simples sondagens. Se o site está numa versão da 4.7.0 à 7.1.1, inclusive, a actualização é para hoje. A falha tem o identificador CVE-2026-87902 e o projecto classificou-a como crítica, 9,2 numa escala de 10.

Um atacante sem conta no site pode, em certos servidores, levar o WordPress a executar código. Não precisa que um administrador carregue num link. A correcção de 17 de Setembro, que levou muitos sites à 7.1.1, não tapa esta falha. A 7.1.1 continua afectada.

Para que versão se actualiza

Não é obrigatório saltar para a última versão maior, com o risco de partir o tema. Cada ramo suportado recebeu o seu remendo. O painel, em Actualizações, mostra o que corresponde ao ramo que o site já usa.

RamoVersão corrigida
7.17.1.2
7.07.0.6
6.96.9.9
6.86.8.10
6.76.7.9
6.66.6.9

Os ramos mais antigos ainda suportados, até à série 4.7, também foram corrigidos. A versão mais antiga com remendo é a 4.7.37. Tudo o que ficou antes da 4.7 está fora de suporte e não recebe esta correcção: esses sites ou mudam de ramo, ou continuam expostos.

O site de que ninguém se lembra

As actualizações automáticas tratam de muitos casos, e ainda assim convém ler o número da versão. O que costuma ficar para trás é o restauro de uma campanha antiga, a cópia de testes ligada à internet, e o site que um antigo fornecedor instalou e ninguém abre. Cada um é um WordPress inteiro. Se tem a falha, serve o mesmo propósito para quem a procura.

Depois de actualizar, abra a página inicial, um formulário e, se existir, o passo de pagamento. Se aparecerem administradores que não criou, ou plugins que não instalou, a actualização não limpa o site. Tire-o do ar, reponha uma cópia anterior a essa alteração e troque as palavras-passe do painel, do alojamento e do correio de quem tem acesso.

A rotina dos outros meses está em cinco hábitos de cibersegurança para uma PME e em WordPress seguro sem susto.

Partilhar

Gostou do artigo? Vamos falar do seu projecto.

Orçamentos gratuitos e resposta em 48 horas.