WordPress Corrige XSS Pre-Auth que Pode Levar a Execucao de Codigo PHP

O WordPress corrigiu uma falha grave de XSS refletido na tela de login que afeta todas as versões da plataforma. A vulnerabilidade, que não requer autenticação, pode ser explorada para executar código PHP no servidor quando um administrador interage com um link malicioso.

Como funciona a vulnerabilidade

A falha foi descoberta na tela de autenticação do WordPress e pode ser explorada por qualquer pessoa, sem necessidade de login. Segundo demonstrações do pesquisador pwn.ai, o atacante pode encadear a vulnerabilidade XSS com outras técnicas para alcançar execução remota de código no servidor.

O cenário mais crítico envolve um ataque direcionado: o invasor envia um link malicioso para o administrador do site. Ao clicar, o XSS é disparado silenciosamente e o código PHP é injetado no servidor, comprometendo completamente a instalação.

A combinação de XSS pre-auth com execução de código PHP torna essa uma das vulnerabilidades mais críticas do WordPress em 2026. Qualquer site que não tenha aplicado o patch está em risco.

Quem está em risco?

Todas as versões do WordPress antes do patch estão vulneráveis. Isso inclui WordPress.com (hospedado), WordPress.org (auto-hospedado) e qualquer site que utilize o core do WordPress como CMS.

No Brasil, o WordPress é utilizado por mais de 30% dos sites. Empresas que utilizam o CMS para e-commerce, blogs corporativos e portais de notícias devem atualizar imediatamente.

Medidas de proteção recomendadas

  • Atualizar o WordPress para a versão mais recente imediatamente
  • Ativar WAF com regras que bloqueiem tentativas de XSS
  • Implementar autenticação de dois fatores no painel administrativo
  • Monitorar logs de acesso para identificar tentativas de exploração
  • Utilizar plugins de segurança como Wordfence ou Sucuri

Os detalhes técnicos completos serão divulgados após o período de atualização. Recomenda-se que administradores apliquem o patch antes que exploits automatizados comecem a circular.

Fonte: The Hacker News