O WordPress 7.0.2 não é uma atualização para deixar “para depois”. A versão corrige duas vulnerabilidades graves, incluindo uma combinação de confusão de rotas na REST API e SQL injection com possibilidade de execução remota de código.
Por causa da severidade, o projeto WordPress habilitou atualizações automáticas forçadas para instalações afetadas. Mesmo assim, quem administra sites precisa verificar se o update foi concluído e se a aplicação continua saudável.
Quais versões são afetadas?
Segundo o anúncio oficial:
- WordPress 7.0 deve ser atualizado para 7.0.2 ou posterior;
- WordPress 6.9 foi afetado pelas duas vulnerabilidades e recebeu correção na linha 6.9.x;
- WordPress 6.8 foi afetado por uma das falhas e também recebeu uma versão corrigida;
- versões anteriores a 6.8 não foram afetadas por esses dois problemas específicos — mas isso não significa que sejam seguras para permanecer em produção.
O ponto importante é simples: não use a ausência de um aviso no painel como prova de que o site está protegido. Confirme a versão instalada.
Como verificar e atualizar com segurança
No painel, acesse Painel → Atualizações e confira a versão do WordPress. Em ambientes com WP-CLI, rode:
wp core version
wp core check-update
Se houver atualização pendente, faça um backup recuperável do banco e dos arquivos antes de prosseguir. Em seguida:
wp core update
wp core update-db
Em hospedagens gerenciadas, confirme também se o ambiente de produção usa a mesma versão exibida no painel. Alguns provedores mantêm mecanismos próprios de atualização e cache.
Checklist depois da atualização
Atualizar o core é o começo, não o fim. Faça uma verificação curta e objetiva:
- abra a home, uma página interna e uma busca;
- teste login e logout em uma janela anônima;
- confirme envio de formulários;
- em lojas, faça um pedido de teste até a etapa anterior ao pagamento;
- verifique logs de PHP, servidor e firewall;
- limpe cache de página, objeto e CDN quando necessário;
- procure usuários administradores desconhecidos e alterações recentes em plugins ou temas.
Se o site usa integrações pela REST API, teste os principais endpoints autenticados. A correção envolve justamente essa superfície, então é prudente validar aplicações headless, automações e aplicativos móveis.
O que não fazer
Não desative as atualizações automáticas de segurança como reação a um update inesperado. Também não restaure um backup antigo e vulnerável em produção sem atualizar imediatamente depois.
Evite ainda tratar um plugin de segurança como substituto do patch. WAF, rate limiting e monitoramento ajudam, mas a correção deve estar no software afetado.
Próximo passo: reduzir a janela de exposição
Para sites profissionais, o melhor processo é manter um staging representativo, backups testados e uma rotina curta para aplicar releases de segurança. Isso reduz o conflito entre duas necessidades legítimas: atualizar rápido e não quebrar produção.
Também vale revisar sua arquitetura de integrações. Se o projeto consome o WordPress como backend, veja nossa série sobre WordPress Headless e confirme que os endpoints expostos são apenas os necessários.
Resumo: atualize para uma versão corrigida, valide os fluxos críticos e monitore logs. Em uma falha dessa gravidade, esperar custa mais do que executar um checklist bem preparado.



