WordPress: actualize. A falha de Setembro já está a ser explorada
O WordPress corrigiu a 22 de Setembro de 2026 uma falha crítica, já explorada horas depois. As versões 4.7 a 7.1.1 devem actualizar.

A 22 de Setembro de 2026 o WordPress publicou uma correcção crítica no núcleo da plataforma. Poucas horas depois, investigadores da Patchstack viram as primeiras tentativas de a explorar. No dia seguinte o tráfego malicioso já ia além de simples sondagens. Se o site está numa versão da 4.7.0 à 7.1.1, inclusive, a actualização é para hoje. A falha tem o identificador CVE-2026-87902 e o projecto classificou-a como crítica, 9,2 numa escala de 10.
Um atacante sem conta no site pode, em certos servidores, levar o WordPress a executar código. Não precisa que um administrador carregue num link. A correcção de 17 de Setembro, que levou muitos sites à 7.1.1, não tapa esta falha. A 7.1.1 continua afectada.
Para que versão se actualiza
Não é obrigatório saltar para a última versão maior, com o risco de partir o tema. Cada ramo suportado recebeu o seu remendo. O painel, em Actualizações, mostra o que corresponde ao ramo que o site já usa.
| Ramo | Versão corrigida |
|---|---|
| 7.1 | 7.1.2 |
| 7.0 | 7.0.6 |
| 6.9 | 6.9.9 |
| 6.8 | 6.8.10 |
| 6.7 | 6.7.9 |
| 6.6 | 6.6.9 |
Os ramos mais antigos ainda suportados, até à série 4.7, também foram corrigidos. A versão mais antiga com remendo é a 4.7.37. Tudo o que ficou antes da 4.7 está fora de suporte e não recebe esta correcção: esses sites ou mudam de ramo, ou continuam expostos.
O site de que ninguém se lembra
As actualizações automáticas tratam de muitos casos, e ainda assim convém ler o número da versão. O que costuma ficar para trás é o restauro de uma campanha antiga, a cópia de testes ligada à internet, e o site que um antigo fornecedor instalou e ninguém abre. Cada um é um WordPress inteiro. Se tem a falha, serve o mesmo propósito para quem a procura.
Depois de actualizar, abra a página inicial, um formulário e, se existir, o passo de pagamento. Se aparecerem administradores que não criou, ou plugins que não instalou, a actualização não limpa o site. Tire-o do ar, reponha uma cópia anterior a essa alteração e troque as palavras-passe do painel, do alojamento e do correio de quem tem acesso.
A rotina dos outros meses está em cinco hábitos de cibersegurança para uma PME e em WordPress seguro sem susto.