-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 CAIS-Alerta 05/08/2026: Cadeia de vulnerabilidades no WordPress Core permite execução remota de código Prezados(as), O CAIS alerta a comunidade de segurança cibernética para cadeia de vulnerabilidades no WordPress Core, conhecida como WP2Shell, envolvendo as CVEs CVE-2026-63030 e CVE-2026-60137, que pode permitir que um atacante remoto não autenticado explore falhas no REST API e no WP_Query para obter execução remota de código em instalações vulneráveis. 1. Produtos afetados; 2. Identificadores CVE (http://cve.mitre.org); 3. Descrição das vulnerabilidades; 4. Mitigação e correções disponíveis; e 5. Mais Informações. 1. Produtos afetados: * WordPress Core 6.8.x anterior à versão 6.8.6, afetado pela CVE-2026-60137; * WordPress Core 6.9.x anterior à versão 6.9.5, afetado pelas CVEs CVE-2026-60137 e CVE-2026-63030; * WordPress Core 7.0.x anterior à versão 7.0.2, afetado pelas CVEs CVE-2026-60137 e CVE-2026-63030; * WordPress 7.1 beta anterior à versão 7.1 beta2; * Instalações WordPress expostas à Internet e ainda não atualizadas; * Ambientes que utilizem temas, plugins ou customizações que interajam com parâmetros de consulta do WP_Query devem ser avaliados com atenção; * Versões anteriores à 6.8 não foram indicadas como afetadas pelo release oficial do WordPress. 2. Identificadores CVE (http://cve.mitre.org): * CVE-2026-63030 * CVE-2026-60137 3. Descrição da(s) vulnerabilidade(s): * A CVE-2026-63030 é uma vulnerabilidade de confusão de rotas no endpoint batch da API REST do WordPress; * A falha afeta WordPress 6.9.x antes da versão 6.9.5 e WordPress 7.0.x antes da versão 7.0.2; * Quando combinada com a CVE-2026-60137, a vulnerabilidade pode permitir injeção SQL e execução remota de código; * A CVE-2026-60137 é uma vulnerabilidade de injeção SQL relacionada à sanitização inadequada do parâmetro author__not_in no WP_Query; * A CVE-2026-60137 afeta WordPress 6.8.x antes da versão 6.8.6, 6.9.x antes da versão 6.9.5 e 7.0.x antes da versão 7.0.2; * Embora a CVE-2026-60137 seja classificada como moderada no advisory do GitHub/WordPress, seu encadeamento com a CVE-2026-63030 eleva significativamente o impacto operacional; * A cadeia de exploração ficou conhecida como WP2Shell; * A exploração bem-sucedida pode permitir comprometimento do site, acesso a dados armazenados, criação ou abuso de contas administrativas, alteração de conteúdo, implantação de webshells e execução de código no ambiente afetado; * As CVEs CVE-2026-63030 e CVE-2026-60137 constam no catálogo CISA Known Exploited Vulnerabilities (KEV); * Há relatos de exploração ativa e disponibilidade de prova de conceito pública; * Segundo a FortiGuard Labs, foram observados aumentos de atividade de exploração associados à cadeia WP2Shell; * De acordo com a telemetria informada pela FortiGuard Labs, foram registradas 1.210 tentativas de exploração bloqueadas nas últimas 24 horas e 15.626 tentativas nos últimos 7 dias no momento da publicação do relatório; * O volume de tentativas, a presença no CISA KEV e a ampla adoção do WordPress justificam a aplicação imediata das atualizações. 4. Mitigação e correções disponíveis: * Recomenda-se atualizar imediatamente o WordPress para uma versão corrigida; * Para ambientes WordPress 6.8.x, atualizar para a versão 6.8.6 ou superior; * Para ambientes WordPress 6.9.x, atualizar para a versão 6.9.5 ou superior; * Para ambientes WordPress 7.0.x, atualizar para a versão 7.0.2 ou superior; * Para ambientes em WordPress 7.1 beta, atualizar para a versão 7.1 beta2 ou superior; * Verifique se as atualizações automáticas foram aplicadas corretamente, pois falhas de permissão, bloqueios de escrita, customizações ou políticas internas podem impedir a atualização efetiva; * Priorize a atualização de sites expostos à Internet, portais institucionais, ambientes multiusuário, lojas virtuais, sites com autenticação de usuários e instalações com plugins ou temas personalizados; * Revise logs de acesso web, logs do WordPress, WAF, IDS/IPS, EDR e SIEM em busca de requisições suspeitas para endpoints da API REST e padrões anômalos associados à exploração; * Verifique a existência de usuários administrativos desconhecidos, alterações recentes em temas, plugins, arquivos PHP, uploads suspeitos, webshells e modificações não autorizadas em arquivos do site; * Altere senhas de administradores WordPress, banco de dados, hospedagem, FTP, SSH e demais credenciais relacionadas ao ambiente caso haja suspeita de exploração; * Revise permissões de arquivos e diretórios, especialmente em wp-content, uploads, themes e plugins; * Em ambientes com WAF, avalie regras temporárias para restringir abuso de endpoints da API REST até a confirmação da atualização; * Caso haja suspeita de comprometimento, recomenda-se acionar o processo interno de resposta a incidentes, preservar evidências, coletar logs, revisar integridade do ambiente e restaurar o site a partir de backup íntegro anterior ao comprometimento, quando aplicável. 5. Mais Informações: * FortiGuard Labs - Threat Signal Report: https://fortiguard.fortinet.com/threat-signal-report/6492 * FortiGuard Labs - Outbreak Alert: https://fortiguard.fortinet.com/outbreak-alert/wp2shell-rce * WordPress 7.0.2 Release: https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ * GitHub Advisory - CVE-2026-63030: https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-ff9f-jf42-662q * GitHub Advisory - CVE-2026-60137: https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf * NVD - CVE-2026-63030: https://nvd.nist.gov/vuln/detail/CVE-2026-63030 * NVD - CVE-2026-60137: https://nvd.nist.gov/vuln/detail/CVE-2026-60137 * CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog O CAIS recomenda que os administradores mantenham seus sistemas e aplicativos sempre atualizados, de acordo com as últimas versões e correções oferecidas pelos fabricantes. Os alertas do CAIS também podem ser acompanhados pelas redes sociais da RNP. Siga-nos!! Twitter: @caisRNP Facebook: facebook.com/RedeNacionaldeEnsinoePesquisaRNP. #################################################################### # CAIS - Inteligência em Cibersegurança # # Rede Nacional de Ensino e Pesquisa (RNP) # # cais@rnp.br https://www.rnp.br/cais # # Chave PGP disponível https://plataforma.rnp.br/cais/cais-pgp.key # #################################################################### -----BEGIN PGP SIGNATURE----- iQJPBAEBCAA5FiEE6KGwyf4DXAeZsMz64zp1B1sIAwoFAmpzQPgbFIAAAAAABAAO bWFudTIsMi41KzEuMTIsMiwxAAoJEOM6dQdbCAMK4FYP/jmmf1/j/x4BsCIQE22m 34fftu18a9OQJKzr8S7tTUcos5etIiX+GKoT7tMEohw5xXYC/yax2VYHvWWvXO1t Ws3TbUjEFbG+GKJDhLTguFVR92tQzt6NzYnN5LjGE3nRPegids4Yff938Gw4earm LG7F+e4DWNxN3PA7LSPiy+lU2crVAwVsfNoRwduF4A3a/f52zc/Qs6Bxg8I0KARd yIhLJxuvfv9Gx3PFp1lKcWl7OLvNg2NbydjpxRZo8BGHfQCk1eploCgzFLaIyfmn ixP34KCRv8q3jvRliCqBQM05rfV5OMMUtUnf2PNATvY0bzO1op0hs5f/faXgU4pE YqHNcnvJSvw8MklE2f9GY7DHKTh3EYwvrH8iq9zDtNn3Hm6QHAPfOlAZfFr62HL6 fDcVuV2nQWOmvIpDIv9op99EMa73L0MuL08ZVTQWofkAONiwInORg9l3Vyj65IpV resK0AG84QMjIXcdb7Y+/TzCzy7HZ2A0hHhZ7A9vSqZCcflWi8sozVXeUUJLZp94 TWN3MuLM4KSGZBajoA1pGxOkYdlff75gJkN1kuC+DtAlo7SBcGAeYvFjBKD8ADn4 EVAp+GatUQQJ8x88emNAx8I49Kq2qH12JH4s6fZJ1wpcnYE2WUzEM7d7NJqyCiTx /QSxrLJbyoSboC1wKmnsU933 =GI+E -----END PGP SIGNATURE-----