Hack Alerta

CISA alerta sobre vulnerabilidade de injeção SQL no WordPress Core ativamente explorada

CISA alerta sobre vulnerabilidade de injeção SQL no WordPress Core ativamente explorada. CVE-2026-63030 adicionado ao KEV, exigindo patch imediato e monitoramento de exploração.

Descoberta e escopo da ameaça

A Agência de Cibersegurança e Infraestrutura dos Estados Unidos (CISA) emitiu um alerta sobre uma vulnerabilidade de injeção de SQL (SQLi) ativamente explorada no WordPress Core. A falha, rastreada como CVE-2026-63030, foi adicionada ao catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA em 21 de julho de 2026, sinalizando exploração confirmada em ambiente real e um risco urgente para organizações que dependem do WordPress.

A vulnerabilidade surge de um conflito de interpretação dentro do WordPress Core, categorizado sob CWE-436. Esta falha cria inconsistências na forma como a entrada é processada, permitindo a injeção e execução de consultas SQL maliciosas. Os atacantes podem explorar essa questão para manipular consultas de banco de dados backend, potencialmente expondo dados sensíveis ou alterando o comportamento do aplicativo.

Impacto e alcance

Os pesquisadores alertam que o CVE-2026-63030, apelidado de wp2shell, torna-se mais perigoso quando combinado com o CVE-2026-60137, uma falha de injeção de SQL classificada como CWE-89. Isso ocorre quando plugins ou temas passam entrada de usuário não confiável em consultas de banco de dados sem sanitização adequada.

Embora as vulnerabilidades de injeção de SQL muitas vezes resultem de práticas de codificação inseguras em extensões, este caso particular é grave porque afeta instalações padrão do WordPress quando explorado em conjunto com a falha do núcleo. Quando essas vulnerabilidades são encadeadas, podem permitir que atacantes não autenticados escalem de injeção de SQL para execução remota de código completa.

Medidas de mitigação recomendadas

A CISA mandou que as agências federais remediassem o CVE-2026-63030 até 24 de julho de 2026, e o CVE-2026-60137 até 4 de agosto de 2026, sob a Diretiva Operacional Vinculante (BOD) 26-04. Esta diretiva prioriza o reparo com base no risco e exige que as organizações tomem medidas imediatas para proteger sistemas vulneráveis.

Administradores de sites WordPress e equipes de segurança são fortemente aconselhados a aplicar patches fornecidos pelo vendor assim que disponíveis. Se as mitigações não forem lançadas, as organizações devem avaliar sua exposição, restringir o acesso a sistemas críticos e considerar desativar temporariamente componentes vulneráveis.

Análise técnica detalhada

A exploração ativa desta vulnerabilidade no WordPress Core representa um risco significativo para a segurança da web. O WordPress é uma plataforma amplamente utilizada, e a exploração de vulnerabilidades no núcleo pode levar ao comprometimento de milhares de sites simultaneamente.

Os atacantes podem usar o acesso para implantar web shells, injetar scripts maliciosos, redirecionar usuários para páginas de phishing ou utilizar servidores comprometidos para ataques adicionais. A CISA enfatiza que a exploração ativa já foi observada, tornando a remediação uma prioridade crítica.

O que os CISOs devem fazer imediatamente

1. Inventariar todos os sites WordPress em uso na organização.
2. Aplicar patches de segurança imediatamente após a disponibilidade.
3. Monitorar logs de acesso e execução de código para atividades suspeitas.
4. Revisar políticas de segurança para incluir ferramentas de IA.
5. Considerar a desativação temporária de funcionalidades não essenciais.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.