Vulnerabilidade Crítica no WordPress Permite RCE e Criação de Admin Via Injeção SQL; Descoberta com Ajuda de IA
Aprofundamento CEVIU
Aprofundamento
Esta vulnerabilidade crítica no WordPress explora uma série de falhas encadeadas. Tudo começa com um SQL injection pré-autenticação na API de batch do WordPress, introduzida na versão 5.6 em 2020. A falha reside na forma como a API de batch processa validação e execução: em vez de serem seriais, são divididas em dois loops. Uma requisição malformada pode dessincronizar esses loops, fazendo com que a validação de um endpoint seja aplicada a outro, desarmando as proteções de sanitização.
Essa dessincronização permite contornar a validação do parâmetro `author__not_in` no endpoint `GET /wp/v2/posts`. Normalmente, este parâmetro exige um array de inteiros, mas a dessincronização permite injetar um valor escalar que não é filtrado, levando à injeção SQL. Para superar a restrição de que a API de batch não suporta requisições `GET`, os atacantes usam a mesma técnica de dessincronização recursivamente, validando o método de requisição contra um endpoint que não o verifica. Com o SQL injection inicial estabelecido, a vulnerabilidade escala para RCE através de uma técnica de “envenenamento de cache” e abuso dos `customize_changesets`. O atacante falsifica objetos `WP_Post` na memória, força a criação de entradas `oembed_cache` no banco de dados e as converte em posts regulares. Finalmente, ele injeta código PHP malicioso em `customize_changesets`, que são executados quando o WordPress processa as configurações de tema, resultando em execução remota de código.
O que mudou
Em 20 de julho de 2026, o CEVIU News publicou um alerta sobre uma falha crítica de RCE pré-autenticação no WordPress Core. A notícia de hoje aprofunda esse alerta, revelando os detalhes técnicos da exploração. O que era um aviso geral sobre uma vulnerabilidade grave agora inclui a explicação completa do encadeamento de ataques, que vai desde o SQL injection até o controle total do site. Além disso, a matéria detalha o aspecto mais inovador da descoberta: o uso do GPT5.6 Sol Ultra, uma inteligência artificial avançada, para identificar e desenvolver a exploração, algo que não havia sido divulgado no alerta inicial.
Por que isso importa
Esta vulnerabilidade é um sinal de alerta severo para a segurança digital. Milhões de sites WordPress estão expostos, e a natureza pré-autenticação da falha significa que qualquer atacante pode explorá-la sem precisar de credenciais. O CEVIU News tem acompanhado o aumento de vulnerabilidades de RCE, como a do ServiceNow em 16 de julho de 2026, e no Cursor IDE em 5 de julho de 2026. A descoberta desta falha por uma IA como o GPT5.6 Sol Ultra eleva a discussão sobre o papel da inteligência artificial na cibersegurança. A IA é uma ferramenta poderosa, capaz de desvendar explorações complexas, como já destacamos em matérias sobre vulnerabilidades em agentes de IA do GitHub em 11 de julho de 2026 e a técnica HalluSquatting na mesma data. Isso ressalta a importância de vigilância contínua e da aplicação imediata de atualizações de segurança.
Linha do tempo
WordPress 5.6 introduz a API de batch, contendo a vulnerabilidade de dessincronização.
Prompt injection de zero-click expõe Cursor IDE a execução remota de código.
Vulnerabilidade Crítica no Agente de IA do GitHub Expõe Repositórios Privados.
Falha em agente de IA do GitHub expõe conteúdo de repositórios privados via Prompt Injection.
Nova Técnica HalluSquatting: IA Generativa Vira Vetor para Botnets Gigantes.
Vulnerabilidade Crítica no ServiceNow Permite Execução Remota de Código Pré-Autenticação.
CEVIU News publica Alerta Crítico sobre Falha de RCE Pré-Autenticação no WordPress Core.
Detalhes da Vulnerabilidade Crítica no WordPress (RCE via SQL Injection) são revelados, incluindo descoberta por IA.
Perguntas frequentes
O que é a vulnerabilidade de RCE no WordPress?
É uma falha crítica que permite a execução remota de código (RCE). Um atacante pode, sem se autenticar, criar uma conta de administrador e injetar código malicioso em sites WordPress, levando ao controle total da plataforma.
Como a IA (GPT5.6 Sol Ultra) contribuiu para a descoberta?
O GPT5.6 Sol Ultra foi usado por pesquisadores para identificar um SQL injection inicial e, posteriormente, a complexa cadeia de exploração que leva à RCE. A IA 'pensou' em formas de escalonar o acesso, como o envenenamento de cache e o uso de customize_changesets, que um humano talvez levasse muito mais tempo para desvendar.
Milhões de sites estão em risco?
Sim. Como o WordPress é a plataforma CMS mais usada no mundo, com centenas de milhões de instalações, e a falha afeta instalações padrão sem a necessidade de plugins, a superfície de ataque é massiva. A aplicação imediata de atualizações é crucial.
Qual a importância da falha de 'dessincronização de validação' na API de batch?
Essa falha é o ponto de partida técnico. Ela permite que a validação de um endpoint seja aplicada a outro, contornando as defesas normais do WordPress. É o que possibilita a injeção SQL inicial, abrindo caminho para a cadeia de exploração que leva à RCE.
Fontes
- slcyber.iofonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 22 de julho de 2026
- Editoria
- CEVIU Segurança da Informação
