O que aconteceu
A Wordfence publicou uma análise sobre a cadeia de vulnerabilidades conhecida como wp2shell, descrita como uma das falhas mais relevantes no WordPress Core em quase uma década. O ponto crítico é que a exploração não depende de um plugin vulnerável, de um tema vulnerável ou de acesso autenticado ao painel.
Segundo o conteúdo analisado, a cadeia combina duas vulnerabilidades rastreadas como CVE-2026-60137 e CVE-2026-63030. Quando encadeadas, elas podem permitir execução remota de código sem autenticação em instalações vulneráveis do WordPress.

Por que a wp2shell é tão séria
A gravidade vem da combinação entre alcance público, ausência de autenticação e impacto final. Um WordPress vulnerável exposto à internet já pode ser suficiente para entrar na zona de risco, sem depender de falha em plugin ou tema.
Em termos práticos, uma exploração bem-sucedida pode levar à criação de uma conta administradora e, a partir daí, à execução de código usando capacidades normais de administrador, como o upload de plugin. Isso deve ser tratado como risco de comprometimento total do site.
- Não exige login prévio.
- Não depende de plugin ou tema vulnerável.
- Afeta WordPress Core em versões específicas.
- Pode abrir caminho para criação de administrador e execução de código.
- Teve atividade de exploração observada poucas horas após a liberação dos patches.
Versões afetadas e versões corrigidas
De acordo com as informações do artigo, o WordPress publicou versões corrigidas em 17 de julho de 2026: 6.8.6, 6.9.5 e 7.0.2. A própria comunicação do WordPress tratou a atualização como resposta a uma falha crítica e uma falha de alta severidade, com atualizações automáticas forçadas para versões afetadas devido à gravidade.
- WordPress 6.9.x: afetado pela cadeia completa e corrigido em 6.9.5.
- WordPress 7.0.x: afetado pela cadeia completa e corrigido em 7.0.2.
- WordPress 6.8.x: afetado pela vulnerabilidade de SQL injection e corrigido em 6.8.6.
- Versões anteriores à 6.8 foram descritas como não afetadas no conteúdo analisado.
Linha do tempo resumida
- 17 de julho de 2026: WordPress lançou 7.0.2, 6.9.5 e 6.8.6.
- 17 de julho de 2026: Wordfence liberou proteção de firewall para clientes Premium, Care e Response.
- 17 de julho de 2026, 23:29 UTC: Wordfence observou sondagens contra o endpoint REST API batch.
- 17 de julho de 2026, 23:42 UTC: Wordfence observou tentativa clara de SQL injection ligada ao comportamento vulnerável.
- 18 e 19 de julho de 2026: pesquisadores começaram engenharia reversa do patch e códigos de prova de conceito passaram a circular.
- 20 de julho de 2026: Searchlight Cyber publicou a análise técnica de Adam Kues e um verificador público em wp2shell.com.
O que donos de sites WordPress devem fazer agora
Firewall ajuda a reduzir risco, mas não substitui atualização do WordPress Core. A correção definitiva é confirmar que o site está em uma versão corrigida e revisar sinais de alteração indevida.
- Confirmar a versão atual do WordPress Core.
- Atualizar para 6.8.6, 6.9.5 ou 7.0.2 conforme a branch usada.
- Dar prioridade máxima para sites em 6.9.x ou 7.0.x.
- Verificar se a atualização automática realmente concluiu.
- Revisar contas administradoras inesperadas.
- Revisar uploads recentes de plugins e alterações de arquivos.
- Consultar logs de firewall e requisições para /wp-json/batch/v1 ou ?rest_route=/batch/v1.
- Se houver suspeita de exploração, tratar como possível comprometimento completo.
Como a WHN HOST pode ajudar
Na WHN HOST, segurança de WordPress não é tratada apenas como atualização pontual. O ideal é combinar rotina de atualização, backup verificável, monitoramento, revisão de contas, análise de logs e plano de resposta para incidentes.
Se você mantém WordPress em produção, especialmente loja virtual, portal institucional, área logada ou site com alto tráfego, vale revisar agora a versão instalada, backups e sinais de alteração recente.
Fonte e contexto
Este artigo é uma leitura editorial da WHN HOST baseada no artigo da Wordfence “wp2shell Aftermath: The First Critical Unauthenticated WordPress Core RCE in Nearly a Decade” e no conteúdo fornecido para publicação. A recomendação principal permanece: atualizar o WordPress Core e investigar qualquer sinal de exploração.
Dúvidas frequentes
A wp2shell depende de plugin vulnerável?
Não. O ponto mais grave é que a cadeia descrita afeta o WordPress Core e não depende de plugin ou tema vulnerável.
Firewall resolve o problema?
Firewall reduz risco, mas não substitui a atualização do WordPress Core para uma versão corrigida.
Quando suspeitar de comprometimento?
Contas administradoras desconhecidas, plugins enviados sem autorização, alterações recentes de arquivos e tráfego suspeito para endpoints REST devem ser investigados imediatamente.