O WordPress publicou atualizações de segurança para corrigir uma vulnerabilidade que afeta versões recentes do gerenciador de conteúdo.
A falha, identificada como CVE-2026-60137, pode permitir um ataque de injeção de SQL quando um plugin ou tema envia informações não confiáveis ao parâmetro author__not_in da classe WP_Query.
As versões afetadas são:
WordPress 6.8.0 até 6.8.5, WordPress 6.9.0 até 6.9.4, WordPress 7.0.0 e WordPress 7.0.1.
As versões corrigidas são:
WordPress 6.8.6, WordPress 6.9.5 e WordPress 7.0.2.
A vulnerabilidade não pode ser explorada diretamente em todas as instalações. Para que o ataque ocorra, é necessário que algum plugin ou tema permita que dados enviados por um visitante sejam utilizados sem o tratamento adequado no parâmetro vulnerável.
Mesmo assim, a atualização deve ser realizada imediatamente, pois não é simples identificar todos os plugins e temas que podem utilizar esse recurso de forma insegura.
Para atualizar, acesse o painel administrativo do WordPress, entre em Painel > Atualizações e instale a versão mais recente disponível.
Também é importante manter plugins e temas atualizados, pois componentes desatualizados podem introduzir outras vulnerabilidades e facilitar ataques ao site.
Todos os planos de hospedagem da MCO2 oferecem suporte às versões corrigidas do WordPress. Recomendamos que todos os clientes verifiquem seus sites e realizem a atualização o quanto antes.