Recentemente foi lançada a nova versão WordPress, o WordPress 7.0.4. No entanto, diferentemente das suas outras atualizações, essa não houve acréscimo de novos recursos ou mudanças significativas na interface, já que ela tinha um objetivo específico. Nesse post, nós da Hosting Machine vamos falar sobre essa nova versão do WordPress.
Nova versão WordPress – Veja as novidades da versão 7.0.4
Qual foi o principal foco da atualização?
O principal foco dessa nova versão do WordPress é a segurança. Sendo lançada em 12 de agosto de 2026, ela corrige uma vulnerabilidade que podia permitir execução remota de um código por meio do upload de um arquivo malicioso. No entanto, esse problema só afetava instalações que usavam Imagick e Ghostscript para processar arquivos e poderia ser explorado por usuários autenticados com permissão de Autor ou superior.
Ou seja, a prioridade dessa versão foi corrigir uma falha no processamento de arquivos antes que ela pudesse ser utilizada para executar um código no servidor. A equipe de segurança do WordPress atribui a descoberta dessa vulnerabilidade ao time da pwn.ai. Já que eles foram os responsáveis por divulgar essa vulnerabilidade, de forma responsável. Assim permitindo que a correção fosse preparada antes de sua publicação. Além disso, esse patch também foi preparado para versões anteriores do WordPress, chegando até a ramificação 4.7.
Há novos recursos nessa versão?
O WordPress 7.0.4 não apresenta novos recursos relevantes para usuários ou administradores. Diferentemente de uma atualização principal, que pode modificar o editor ou adicionar ferramentas, os desenvolvedores lançaram esta versão como uma atualização de segurança. Por isso, não houve mudanças significativas na interface, no painel administrativo ou nos recursos usados para criar páginas e publicações.
Ou seja, a atualização corrige uma vulnerabilidade relacionada ao processamento de arquivos em instalações que utilizam Imagick e Ghostscript.
Qual vulnerabilidade foi corrigida?
A vulnerabilidade corrigida é de execução remota de código (RCE). Onde um usuário autenticado com privilégios de Autor ou superiores poderia explorar a mesma por meio do upload de um arquivo malicioso. A falha foi identificada como CVE-2026-65640. No entanto, esse problema só acontece com aqueles que utilizam Imagick e Ghostscript.
Havia grande preocupação sobre a vulnerabilidade porque um invasor poderia usar uma função comum, como o envio de um arquivo para o site, como ponto de partida para executar código no ambiente do WordPress. No entanto, não era qualquer visitante que podia explorar diretamente essa falha. Já que o ataque exige uma conta autenticada com nível de acesso suficiente e uma configuração específica envolvendo os componentes afetados.
Ainda assim, sites com vários autores, colaboradores ou outros usuários capazes de enviar arquivos possuem uma superfície de ataque maior. Por isso, além de atualizar o WordPress, também é importante revisar os usuários, permissões e credenciais existentes.
O que são Imagick e Ghostscript?
O Imagick é uma extensão do PHP que permite que aplicações usem os recursos do ImageMagick, um conjunto de ferramentas destinado à criação, conversão e manipulação de imagens. No WordPress, esse recurso pode participar de tarefas como redimensionar imagens, gerar miniaturas e converter arquivos para diferentes formatos. Por funcionar diretamente no ambiente do servidor, o Imagick faz parte de uma camada importante do processamento de mídia realizado por determinadas instalações do CMS.
Já o Ghostscript é um software utilizado para interpretar e processar formatos como PostScript e PDF. Embora os desenvolvedores usem ele para funções legítimas e importantes em diferentes aplicações, eles também precisam controlar o recebimento de arquivos por componentes capazes de interpretar conteúdos complexos, principalmente quando os usuários podem enviar esses arquivos.
No caso da vulnerabilidade corrigida, a combinação entre o processamento realizado pelo WordPress, o Imagick e o Ghostscript criou uma condição que poderia permitir o processamento perigoso de um arquivo especialmente preparado. Ou seja, a segurança do WordPress não depende só do código do CMS, já que bibliotecas, extensões do PHP e outros programas instalados no servidor também podem influenciar a segurança da sua aplicação.
Como o ataque poderia funcionar?
Como dito anteriormente, o ataque explorava uma combinação de fatores relacionados ao upload e processamento de arquivos.
Primeiramente, o invasor precisaria ter uma conta autenticada com privilégios de Autor ou superiores. Em seguida, ele tentava enviar um arquivo preparado especificamente para determinado site. E é aqui onde o problema começa, já que ele está relacionado à forma como certas instalações processavam esse arquivo utilizando Imagick e Ghostscript. Por isso, ao invés de tratar o conteúdo como uma mídia comum, a cadeia de processamento poderia permitir que determinadas instruções presentes no arquivo chegassem a um componente capaz de interpretá-las.
Assim, se todas as condições necessárias fossem atendidas, um invasor poderia executar código no servidor usando o conteúdo malicioso. Isso poderia permitir que o invasor ultrapassasse a finalidade original do upload e realizasse ações não autorizadas na hospedagem.
A gravidade disso está no fato de que o resultado não se limitava à alteração de uma imagem ou publicação. Já que, dependendo das permissões do processo e da configuração do servidor, a execução de código pode comprometer outros recursos da aplicação.
No entanto, um invasor não poderia realizar o ataque só ao visitar o site. Isto é porque a necessidade de uma conta autenticada e de uma instalação que use os componentes envolvidos reduz o grupo de ataque. Mesmo assim, bastava ter uma conta de Autor comprometida para fornecer ao invasor o nível de acesso necessário. Por isso, é importante que todos atualizem o WordPress, até mesmo sites que aparentemente não apresentam sinais de ataque.
Por que uma vulnerabilidade de Autor é preocupante?
No WordPress, os administradores podem conceder o nível de Autor para pessoas que precisam criar e publicar conteúdo, como redatores, colaboradores de portais, jornalistas, profissionais de marketing ou integrantes de equipes responsáveis pelo site. Assim, em uma instalação com vários usuários, existem mais contas que podem se tornar alvos de ataques de roubo de credenciais.
Se um invasor consegue assumir uma conta desse tipo ele pode aproveitar as vulnerabilidades que exigem autenticação sem precisar obter uma conta de administrador. Por isso, uma senha reutilizada, um ataque de phishing ou o comprometimento de uma credencial pode transformar uma conta legítima em um possível ponto de entrada para ataques. No caso da vulnerabilidade corrigida, essa situação é muito perigosa porque o usuário autenticado poderia explorar o recurso de upload de arquivos em determinadas configurações.
Além disso, sites com muitos autores possuem uma superfície de ataque muito maior do que instalações administradas por uma única pessoa. Por isso, além de atualizar o WordPress, você também deve adotar boas práticas, como remover contas que não utilizam, aplicar o princípio do menor privilégio, utilizar senhas fortes e implementar autenticação multifator quando disponível.






