Foi divulgada uma vulnerabilidade crítica no WordPress, identificada como CVE-2026-87902 (GHSA-7hp8-65ch-5whp), que pode permitir que um atacante não autenticado explore uma falha de Path Traversal no mecanismo de resolução de templates de páginas.

A vulnerabilidade recebeu pontuação CVSS 9.2 (Crítica) e, em determinadas configurações do servidor e do tema utilizado, pode evoluir para execução remota de código (RCE). Isso significa que um atacante pode potencialmente executar código no servidor sem precisar possuir uma conta ou credenciais válidas.
Versões afetadas
A vulnerabilidade afeta diversas versões do WordPress, incluindo versões das linhas 4.7 até 7.1.1.
O WordPress disponibilizou correções para todas as versões suportadas pelo advisory, incluindo:
- WordPress 7.1.2
- WordPress 7.0.6
- WordPress 6.9.9
- WordPress 6.8.10
- Além de atualizações corretivas retroativas até a linha 4.7
Quando a vulnerabilidade pode ser explorada?
A exploração depende de algumas condições específicas no ambiente. Entre elas, o tema ativo — ou seu tema pai — deve possuir determinados diretórios iniciados por page-, como page-templates, e deve existir no servidor um arquivo PHP local adequado que possa ser lido pelo processo do servidor web.
O advisory cita que temas como Twenty Twelve, Twenty Fourteen, Neve, Hestia e Sydney podem atender a uma das condições necessárias para exploração.
Recomendação
Administradores de ambientes WordPress devem atualizar imediatamente suas instalações para uma versão corrigida, preferencialmente para a versão mais recente disponível e compatível com o ambiente.
Também é recomendável revisar as versões atualmente implantadas, identificar instalações expostas à Internet e priorizar a atualização de ambientes que utilizem temas ou configurações compatíveis com as condições descritas na vulnerabilidade.
A vulnerabilidade foi corrigida no WordPress 7.1.2, e a correção também foi disponibilizada para versões anteriores.
Referência oficial: GitHub Security Advisory — GHSA-7hp8-65ch-5whp
CVE: CVE-2026-87902
Severidade: Crítica — CVSS 9.2





