Vulnerabilidade Crítica no WordPress — CVE-2026-87902

  • Quarta, 23º Setembro, 2026
  • 16:37pm

Data: 23/09/2026
Status: Mitigado na infraestrutura HostLiberty

Foi identificada uma vulnerabilidade crítica no WordPress, registrada como CVE-2026-87902, relacionada ao mecanismo de resolução de templates da plataforma.

Em determinadas condições, a vulnerabilidade pode permitir que um atacante não autenticado manipule a resolução de templates e faça com que o WordPress tente incluir arquivos PHP locais fora dos diretórios esperados pelo tema. Dependendo da configuração do servidor e das condições presentes no ambiente, isso pode resultar em execução remota de código.

Após a divulgação da vulnerabilidade, a equipe técnica da HostLiberty realizou uma análise do vetor de exploração e das condições necessárias para sua execução em ambientes de hospedagem compartilhada.

Como medida preventiva, foi aplicada uma mitigação em nível de infraestrutura nos servidores HostLiberty.

A configuração de PHP envolvida na cadeia de exploração foi desabilitada globalmente nos ambientes web, removendo uma das condições necessárias para a exploração documentada em determinados ambientes cPanel utilizando versões anteriores ao PHP 8.5.

A alteração foi aplicada aos ambientes PHP suportados pela infraestrutura, incluindo EA-PHP, ALT-PHP e PHP Selector, e posteriormente validada para garantir que configurações locais não reativassem o comportamento.

Status da mitigação

A mitigação foi aplicada e validada com sucesso.

Não é necessária nenhuma ação emergencial por parte dos clientes HostLiberty.

A medida implementada atua como uma camada adicional de proteção no servidor e reduz a superfície de exploração do vetor atualmente documentado.

Apesar da mitigação de infraestrutura, recomendamos que todos os clientes mantenham seus sites atualizados, especialmente:

  • WordPress;
  • temas;
  • plugins;
  • extensões e componentes de terceiros.

A atualização do WordPress continua sendo a correção recomendada no nível da aplicação. Para a versão 7.1, por exemplo, a versão de segurança correspondente é a 7.1.2.

A HostLiberty continuará acompanhando novos detalhes técnicos, atualizações de segurança e eventuais alterações nos vetores de exploração relacionados a esta vulnerabilidade.

« Retornar