WordPress 7.0.3 atualização de segurança

WordPress 7.0.3: Atualização de Segurança de Agosto — O Que Corrigir

O WordPress lançou a versão 7.0.3 em 6 de agosto de 2026, classificada oficialmente como atualização de segurança — o tipo de lançamento que a própria equipe do WordPress recomenda instalar imediatamente, não esperar o próximo ciclo de manutenção do site. Ao todo são 12 correções distintas, conforme detalhado no anúncio oficial da equipe de segurança do WordPress, incluindo uma falha de XSS na própria tela de login do painel administrativo. Se o seu site ainda não recebeu essa atualização, esse é o momento de verificar.

O que essa versão corrige, resumido

Atualização de segurança do núcleo do WordPress é diferente de atualização de recurso — não traz funcionalidade nova, só fecha brechas identificadas na versão anterior. A 7.0.3 endereça 12 problemas distintos, agrupados em algumas categorias técnicas:

Tipo de falha corrigida O que significa, em termos simples
XSS na tela de login (CVE-2026-64638) Permitia injetar código malicioso justamente na página onde o administrador digita usuário e senha
Escalonamento de privilégio Um usuário com permissão limitada poderia, em certas condições, obter acesso de nível mais alto do que deveria
Exposição de informação Dado que deveria ficar restrito podia ficar acessível de forma não intencional
Injeção de CSS Permitia inserir estilo malicioso capaz de manipular a aparência de páginas do site de forma indevida
Lógica de verificação de e-mail Falha no processo que confirma se um endereço de e-mail é legítimo dentro do sistema
SSRF (falsificação de requisição do lado do servidor) Podia fazer o próprio servidor do site enviar requisições pra endereços que o invasor escolhesse

Nem todas as 12 correções receberam um identificador CVE público até o anúncio oficial de lançamento — isso é normal em atualização de segurança, e não significa que essas falhas sejam menos importantes, só que o processo de catalogação pública às vezes acontece depois do lançamento da correção em si, conforme os próprios times de segurança que acompanham o WordPress vêm documentando ao longo de 2026.

Como saber qual versão do WordPress o seu site está rodando

  1. Entre no painel administrativo do site.
  2. Role até o rodapé de qualquer tela do painel — o número da versão aparece discretamente no canto inferior direito.
  3. Ou, de forma mais direta, vá em Painel → Atualizações no menu lateral: ali aparece a versão atual instalada e, se houver uma mais recente disponível, um aviso claro pra atualizar.

Se o número exibido for anterior a 7.0.3, o site ainda não recebeu essa correção específica de segurança, mesmo que pareça estar funcionando normalmente — falha de segurança não corrigida raramente dá sinal visível até o momento em que é explorada.

Atualizar pode quebrar meu site? Como fazer isso com segurança

É uma preocupação legítima, principalmente pra quem já teve alguma experiência ruim de atualização quebrando um tema ou plugin no passado. A forma mais segura de atualizar o núcleo do WordPress segue uma ordem simples:

  1. Fazer um backup completo do site (arquivos e banco de dados) antes de qualquer coisa — a maioria das hospedagens oferece isso de forma simples pelo painel de controle.
  2. Se possível, testar a atualização primeiro num ambiente de staging (cópia do site fora do ar), quando a hospedagem oferecer esse recurso.
  3. Rodar a atualização em horário de menor movimento do site, caso ele fique temporariamente indisponível durante o processo.
  4. Depois de atualizado, navegar pelas páginas principais do site pra confirmar visualmente que nada quebrou — formulário de contato, página de produto se houver loja integrada, e o próprio processo de login, já que uma das falhas corrigidas nessa versão era justamente na tela de login.

Atualização de segurança do núcleo, especificamente, tende a ser bem menos arriscada do que atualização de versão maior com recurso novo — mudanças desse tipo de release costumam ser cirúrgicas, focadas só em corrigir a falha específica, sem alterar comportamento visível do site.

Atualização automática de segurança já resolve isso sozinha?

Depende da configuração. O WordPress tem, por padrão, atualização automática ativada pra correções de segurança menores (como essa) — mas hospedagens compartilhadas, plugins de cache ou configurações específicas de segurança às vezes desativam esse comportamento padrão sem o dono do site saber. A forma mais segura de confirmar não é presumir que “já deve ter atualizado sozinho” — é entrar no painel e checar a versão diretamente, como descrito acima. Levar dois minutos pra confirmar é sempre mais barato do que descobrir depois que a atualização automática estava desligada há meses.

Hospedagem compartilhada e atualização automática: um detalhe que costuma passar batido

Boa parte dos pequenos negócios no Brasil hospeda o site em plano compartilhado, do tipo cPanel ou painel equivalente, onde a instalação do WordPress muitas vezes já vem pronta desde o início, configurada pela própria hospedagem. Isso é conveniente pra começar rápido, mas tem uma consequência que vale entender: nem toda hospedagem compartilhada mantém a mesma política de atualização automática de segurança que o WordPress recomenda por padrão, e cada painel de hospedagem organiza essa opção num lugar diferente — vale procurar por “atualizações automáticas” tanto nas configurações do próprio WordPress quanto no painel de controle da hospedagem, já que às vezes existe uma camada de configuração em cada um dos dois lugares. Algumas desativam esse comportamento como forma de evitar qualquer risco de incompatibilidade que gere chamado de suporte, o que parece prudente à primeira vista, mas na prática transfere pro dono do site a responsabilidade de acompanhar isso manualmente — sem necessariamente avisar que essa responsabilidade foi transferida.

Isso não é motivo pra trocar de hospedagem às pressas, mas é motivo suficiente pra não presumir nada: a única forma de saber com certeza se o seu site está protegido é entrar no painel do WordPress e checar a versão diretamente, do jeito descrito no início deste artigo, em vez de assumir que “a hospedagem deve cuidar disso”.

Núcleo, plugin e tema: por que atualizar só um não é suficiente

Uma dúvida comum é se atualizar o WordPress em si já cobre tudo, ou se plugins e temas precisam de atenção separada. A resposta prática é que são camadas independentes: o núcleo do WordPress, cada plugin instalado e o tema ativo têm ciclos de atualização próprios, cada um com seu próprio histórico de vulnerabilidade. Corrigir uma falha no núcleo não corrige nada num plugin desatualizado — essa é inclusive a mesma lógica por trás da vulnerabilidade crítica encontrada recentemente no plugin Forminator, um problema completamente separado dessa atualização do núcleo, mas que reforça o mesmo princípio: manutenção de site WordPress precisa cobrir as três camadas, não só uma.

Se você não atualizar agora, o que muda de verdade

Um site rodando numa versão com falha de segurança pública conhecida não fica automaticamente comprometido — mas cada dia sem a correção é um dia a mais de exposição a um problema que já tem solução pronta e gratuita, esperando só pra ser instalada. A diferença entre “atualizar agora” e “atualizar quando sobrar tempo” costuma ser justamente a diferença entre nunca ter problema e descobrir, meses depois, que o site foi comprometido por uma falha que já estava corrigida há tempo — só que ninguém aplicou a correção no site específico. O mesmo raciocínio de manutenção preventiva vale pra qualquer problema técnico recorrente do WordPress, incluindo questões menos óbvias como erro de sitemap que trava a indexação do site no Google — nenhum dos dois costuma dar sinal visível até que já tenha causado algum prejuízo.

wordpress 7.0.3 atualização segurança 2026

Perguntas Frequentes

Como sei qual versão do WordPress meu site está rodando?

Role até o rodapé de qualquer tela do painel administrativo — o número da versão aparece no canto inferior direito. Ou vá direto em Painel → Atualizações no menu lateral, onde aparece a versão atual e um aviso se houver uma mais recente disponível.

Atualizar o WordPress pode quebrar meu site?

Existe algum risco, principalmente com plugins ou temas mal mantidos que não acompanham a versão mais recente do núcleo. O jeito seguro é fazer backup completo antes, testar em ambiente de staging quando disponível, e verificar visualmente o site depois de atualizar. Atualizações de segurança específicas, como essa, costumam ser mudanças cirúrgicas e de baixo risco comparadas a atualizações de versão maior.

O que é atualização automática de segurança e ela já resolve isso sozinha?

É um recurso que o WordPress ativa por padrão pra correções menores de segurança, aplicando a atualização sem intervenção manual. Mas hospedagens ou configurações específicas podem desativar esse comportamento sem o dono do site perceber, então confirmar manualmente a versão instalada é mais confiável do que presumir que já atualizou sozinho.

Preciso atualizar plugins e temas junto, ou só o WordPress?

São camadas independentes, cada uma com seu próprio ciclo de vulnerabilidade. Atualizar só o núcleo do WordPress não corrige falhas específicas de um plugin ou tema desatualizado — é preciso revisar as três camadas separadamente pra manutenção de segurança completa.

Se eu não atualizar agora, o que pode acontecer?

O site não fica automaticamente comprometido, mas permanece exposto a uma falha de segurança pública e conhecida enquanto a correção não é aplicada. Quanto mais tempo passa sem atualizar, maior a janela de oportunidade pra exploração automatizada dessa falha específica.

Este site usa cookies para melhorar sua experiência. Vamos supor que você esteja de acordo com isso, mas você pode optar por não participar, se desejar. Aceitar Ler mais

Política de privacidade e Cookies