wp2shell: a falha crítica que transforma seu WordPress em porta aberta
Segurança

wp2shell: a falha crítica que transforma seu WordPress em porta aberta

1 de agosto de 2026Márcio Petito2 min de leitura
Voltar para notícias

Segundo o BoletimSec, o WordPress precisou lançar atualizações emergenciais para corrigir uma cadeia crítica de vulnerabilidades batizada de wp2shell. E, para quem administra sites em qualquer escala,...

Márcio Petito

Márcio Petito

CEO da M3Solutions com mais de 20 anos de experiência em tecnologia e segurança

Segundo o BoletimSec, o WordPress precisou lançar atualizações emergenciais para corrigir uma cadeia crítica de vulnerabilidades batizada de wp2shell. E, para quem administra sites em qualquer escala, essa notícia deveria acender uma luz vermelha imediata. Estamos falando de execução remota de código sem autenticação, algo que, no mundo da segurança, é praticamente o pesadelo definitivo.

O que torna esse caso tão preocupante é o detalhe técnico: a falha compromete instalações padrão do WordPress. Não estamos falando de um plugin obscuro que ninguém deveria ter instalado, nem de um tema baixado de fonte duvidosa. A ameaça funciona mesmo sem plugins vulneráveis e sem qualquer interação do administrador. Ou seja, o atacante não precisa que você clique em nada.

De acordo com o BoletimSec, a wp2shell combina duas falhas identificadas como CVE-2026-63030 e CVE-2026-60137. Sozinhas elas já seriam problemáticas, mas juntas formam uma engrenagem perigosa. Elas permitem contornar as verificações da API REST e manipular consultas de forma a abrir a porta para o controle remoto do site.

Por que a API REST virou o elo fraco

A API REST do WordPress é um recurso poderoso. Ela permite que aplicações externas, aplicativos móveis e integrações conversem com o site de maneira estruturada. O problema é que todo recurso poderoso, quando mal protegido, vira um ótimo caminho para invasores.

Quando as verificações de autenticação da API podem ser contornadas, o atacante ganha acesso a funções que deveriam estar trancadas a sete chaves. É como ter uma porta de serviço nos fundos da empresa que, por descuido, ficou destrancada. A partir dali, manipular consultas e escalar privilégios se torna questão de técnica.

O que fazer agora, na prática

A resposta imediata é direta e não admite adiamento:

  • Atualize o WordPress para a versão mais recente que corrige a wp2shell. As atualizações emergenciais existem justamente para isso.
  • Revise seus backups e confirme que eles estão funcionando e armazenados fora do próprio servidor.
  • Monitore logs em busca de acessos suspeitos à API REST e alterações inesperadas de arquivos.
  • Limite exposições desnecessárias, desativando endpoints da API que você não utiliza.

Aqui vai uma reflexão que sempre repito para quem cuida

Fonte da Matéria

Segundo boletimsec

boletimsec.com
Compartilhar:

Precisa de ajuda com TI para sua empresa?

Fale com nossos especialistas e receba uma consultoria gratuita.

FALAR AGORA