NoticiasTecnologia

CVE-2026-87902: falha WordPress é explorada por agentes

A CVE-2026-87902, vulnerabilidade crítica no WordPress com nota CVSS 9,2, passou a ser alvo de exploração ativa horas após a divulgação pública, segundo relatos publicados em 24 de setembro de 2026. A falha pode levar à execução remota de código (RCE) sem autenticação quando condições específicas envolvendo o tema ativo e um arquivo PHP local legível estão presentes. Administradores devem atualizar imediatamente o CMS, revisar temas e investigar sinais de escrita anômala de arquivos.

Resumo: aplique as versões corrigidas, confira os logs e trate qualquer indício de arquivo PHP criado em diretórios temporários como prioridade de resposta a incidente.

O que torna a falha WordPress CVE-2026-87902 perigosa

De acordo com o aviso técnico do WordPress, o problema está na resolução de templates por get_page_template(). Um invasor não autenticado poderia induzir a inclusão de um arquivo PHP local escolhido fora dos diretórios do tema ativo. Se o ambiente reunir as precondições descritas, a inclusão pode evoluir para RCE — isto é, execução de código no servidor sob o contexto da conta web.

PUBLICIDADE
  • O tema ativo, pai ou tema filho, possui diretório de nível superior iniciado por page-, como page-templates.
  • Há um arquivo PHP local legível pelo servidor web, citado nos alertas como pearcmd.php.
  • O servidor permite que a cadeia de inclusão e escrita de arquivos seja concluída nas condições observadas.

RCE sem autenticação

Execução remota de código permite que um atacante rode comandos ou scripts no servidor. O impacto real depende da configuração, das permissões e dos arquivos disponíveis, mas a classificação crítica exige ação rápida.

Exploração ativa da falha WordPress e o que a telemetria registrou

A Previdian informou ter identificado tentativas contra sua rede de honeypots a partir de 23 de setembro, incluindo uma origem nos Estados Unidos e atividade também associada à Indonésia. A empresa registrou 68 tentativas no período citado. Já a Patchstack relatou uma evolução do reconhecimento de arquivos inofensivos para tentativas de usar pearcmd.php para gravar conteúdo PHP em disco. Os relatos mencionam diretórios temporários como /tmp e /var/tmp.

“Embora seja sem dúvida uma vulnerabilidade séria, certas precondições tornam a exploração menos provável.”

Isso não reduz a urgência. A existência de atualizações automáticas pode limitar parte da exposição, mas não substitui a confirmação da versão instalada, a revisão de exceções de atualização e a análise dos logs. Não há vídeo, post específico de X/Twitter ou publicação de Instagram incorporável no material fornecido; por isso, nenhuma incorporação social foi adicionada.

Versões corrigidas e medidas imediatas

O material-fonte recomenda atualizar para WordPress 7.1.2 ou, nas ramificações mantidas, 7.0.6, 6.9.9 e 6.8.10. Antes de qualquer intervenção, faça backup verificável de arquivos e banco de dados. Em seguida, confirme a integridade do backup e registre a versão atual para preservar evidências caso seja necessário conduzir uma resposta a incidentes.

  1. Atualize o núcleo do WordPress e os temas em ambiente controlado, quando possível.
  2. Faça inventário de temas pai e tema filho; procure diretórios iniciados por page-.
  3. Revise logs de acesso, erros PHP e eventos de criação de arquivos desde 22 de setembro de 2026.
  4. Investigue arquivos PHP inesperados em /tmp, /var/tmp e áreas graváveis da hospedagem.
  5. Restrinja, quando compatível com a aplicação, a execução de PHP em diretórios temporários e aplique o princípio do menor privilégio.
  6. Se houver evidência de comprometimento, isole o site, preserve logs e acione a equipe de hospedagem ou resposta a incidentes.
VerificaçãoPor que importaAção recomendada
Versão do WordPressReduz a exposição conhecidaAplicar versão corrigida
page-templatesÉ uma precondição relatadaMapear temas ativos
Arquivos em /tmpPode indicar escrita arbitráriaInvestigar e preservar evidências

Como validar sinais de comprometimento

A auditoria deve buscar alterações inesperadas, contas administrativas desconhecidas, tarefas agendadas, conexões externas incomuns e web shells. Os nomes de arquivo variam, portanto a detecção não deve depender apenas de indicadores publicados. Compare a instalação com uma cópia confiável do WordPress e dos temas, examine datas de modificação e peça ao provedor de hospedagem dados de logs e processos. Evite apagar evidências antes de documentá-las.

Como contexto editorial, as informações técnicas desta notícia foram baseadas no alerta do The Hacker News e nas referências indicadas por ele: o advisory do WordPress, a telemetria da Previdian e o alerta da Patchstack. Confirme versões, datas e IOCs nos canais oficiais antes de tomar decisões operacionais.

  1. A CVE-2026-87902 permite RCE sem login?

    Pode permitir execução remota de código sem autenticação. Isso depende do tema e de arquivos PHP locais legíveis pelo servidor, segundo o advisory.

  2. Quais versões corrigem a falha no WordPress?

    O alerta cita WordPress 7.1.2, 7.0.6, 6.9.9 e 6.8.10. Confirme a ramificação suportada e aplique a atualização de segurança disponível.

  3. O que devo procurar nos logs do WordPress?

    Procure requisições incomuns, criação de PHP em diretórios temporários e alterações após 22 de setembro de 2026. Preserve evidências antes da limpeza.

  4. Ter page-templates significa que meu site foi invadido?

    Não. O diretório é uma das condições relatadas, não prova de invasão. Ele indica que a atualização e a auditoria do ambiente devem ser priorizadas.

Considerações finais

A CVE-2026-87902 combina alta severidade, exploração ativa e uma superfície técnica que pode existir em temas WordPress específicos. Atualizar é a primeira medida; verificar temas, permissões, arquivos PHP locais e telemetria completa a defesa. Para organizações com sites críticos, a resposta deve incluir monitoramento contínuo, validação de backups e um plano documentado de contenção.

PUBLICIDADE

Diogo Fernando

Apaixonado por tecnologia e cultura pop, programo para resolver problemas e transformar vidas. Empreendedor e geek, busco novas ideias e desafios. Acredito na tecnologia como superpoder do século XXI.