CVE-2026-87902: Vulnerabilidade Crítica no WordPress

Por: Cassio Shiga Casagrande

Imagem do logotipo do wordpress CVE-2026-87902

02 de OUTUBRO

O WordPress é utilizado em uma grande variedade de sites e aplicações web. Por isso, vulnerabilidades no seu núcleo podem afetar uma grande quantidade de ambientes. 

Em 22 de setembro de 2026, o projeto WordPress lançou a versão 7.1.2, uma atualização de segurança que corrige uma vulnerabilidade crítica identificada como CVE-2026-87902. Segundo o próprio projeto, um atacante não autenticado pode, sob determinadas condições, fazer com que a resolução de templates inclua um arquivo PHP local legível fora dos diretórios do tema ativo. Quando condições adicionais do ambiente estão presentes, essa cadeia pode chegar à execução remota de código (RCE). 

Antes de analisar a vulnerabilidade, vale entender dois conceitos fundamentais para acompanhar a cadeia de exploração. 
 

O que é Path Traversal? 


Path Traversal é uma vulnerabilidade que ocorre quando uma aplicação permite que uma entrada controlada pelo usuário influencie a localização de um arquivo ou diretório sem validar adequadamente o caminho. 

Um atacante pode tentar utilizar sequências como ../ para navegar para diretórios fora do local originalmente previsto pela aplicação. 

Por exemplo, imagine uma aplicação que deveria acessar somente: 

/var/www/app/templates/ home.php 

Uma entrada manipulada poderia tentar: 

../../../../etc/passwd 

A quantidade de ../ necessária depende da estrutura real de diretórios e do contexto em que o caminho é resolvido. 

O problema, portanto, não está no ../ isoladamente. O risco surge quando uma entrada controlada pelo usuário consegue influenciar a construção de um caminho que deveria permanecer restrito a determinado diretório. 
 

O que é Local File Inclusion? 


Local File Inclusion (LFI) ocorre quando uma aplicação permite que um atacante influencie qual arquivo local será incluído ou carregado durante a execução. 

Em aplicações PHP, isso pode acontecer quando uma entrada controlada pelo usuário chega a mecanismos como include ou require. 

Uma LFI pode permitir que arquivos sejam incluídos no contexto da aplicação. 

Em determinadas situações, essa inclusão pode ser combinada com outras condições do ambiente e evoluir para execução de código. 
 

Como Path Traversal e LFI se relacionam? 


Path Traversal e LFI são problemas diferentes, mas podem fazer parte da mesma cadeia. 

O primeiro permite manipular o caminho utilizado pela aplicação. O segundo ocorre quando esse caminho manipulado acaba sendo utilizado para carregar um arquivo local. 

Caminho Vulnerabilidade WordPress

É justamente essa relação que será importante para compreender a CVE-2026-87902. 
 

O que é a CVE-2026-87902? 


A CVE-2026-87902 é uma vulnerabilidade no WordPress Core relacionada à resolução de templates de páginas. 

O advisory oficial descreve o problema como um Path Traversal não autenticado na resolução de page templates, que pode resultar na inclusão de um arquivo PHP local escolhido pelo atacante. A falha foi classificada como CWE-98 — Improper Control of Filename for Include/Require Statement in PHP Program e recebeu CVSS 4.0 de 9,2 (Critical). 

As versões afetadas incluem as branches do WordPress de 4.7.0 até 7.1.1, com correções disponibilizadas nas respectivas branches de manutenção. Na linha 7.1, a correção está presente a partir da versão 7.1.2. 

O aspecto mais relevante é que a exploração não exige autenticação. O próprio WordPress descreve o cenário como um ataque no qual um invasor não autenticado consegue influenciar a resolução do template. 
 

Informações principais:


CVE: CVE-2026-87902 
Produto: WordPress Core 
Tipo: Path Traversal / Local File Inclusion 
CWE: CWE-98: Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') 
CVSS v4.0: 9,2 — Critical 
Autenticação: não necessária 
Interação do usuário: não necessária 
Correção: WordPress 7.1.2 e backports para versões anteriores 
 

Por que essa vulnerabilidade merece atenção? 


O principal agravante da CVE-2026-87902 é a combinação de três características: não exige autenticação, afeta o núcleo do WordPress e pode permitir que um arquivo PHP local seja incluído fora do diretório esperado. 

Além disso, a distância entre a vulnerabilidade inicial e uma possível execução de código depende de condições que podem existir em diferentes ambientes. Por isso, a correção deve ser tratada como uma atualização de segurança do próprio WordPress Core, e não apenas como uma alteração opcional relacionada a temas. 
 

Como corrigir essa vulnerabilidade do WordPress? 


A principal medida é atualizar o WordPress para uma versão que contenha a correção da CVE-2026-87902. 

Para instalações na linha 7.1, isso significa utilizar a versão 7.1.2 ou posterior. Ambientes que permanecem em branches anteriores devem utilizar o respectivo security backport disponibilizado pelo projeto WordPress. 

Affected versions e Patched versions
 

A CVE-2026-87902 demonstra como uma falha aparentemente simples na construção de um caminho pode se transformar em uma cadeia de exploração mais complexa. 

O problema começa com a manipulação do nome utilizado na resolução de um page template, passa pela possibilidade de Path Traversal e pode resultar em Local File Inclusion. Em determinadas condições do ambiente, essa cadeia pode chegar à execução remota de código. 

A correção adotada pelo WordPress também deixa uma lição importante: proteger apenas a entrada não é suficiente. O WordPress passou a validar o valor utilizado para construir o template e, adicionalmente, verificar se o caminho finalmente resolvido permanece dentro dos diretórios permitidos. 

Para administradores, a medida mais importante é objetiva: manter o WordPress Core atualizado e verificar se todas as instalações estão executando uma versão corrigida.

Quer saber como proteger os dados e ferramentas da sua empresa? Fale com a nossa equipe: (54) 3027-0722. 

Assine a nossa newslettere receba as novidades da Integrasul em seu e-mail.

Enviando inscrição...

Obrigado pela sua inscrição!

Houve um erro no envio. Tente novamente mais tarde.

Marque a opção "Não sou um robô"

Você precisa aceitar a Política de Privacidade