{"id":1709,"date":"2026-07-22T09:18:32","date_gmt":"2026-07-22T12:18:32","guid":{"rendered":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/"},"modified":"2026-07-22T09:18:32","modified_gmt":"2026-07-22T12:18:32","slug":"cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca","status":"publish","type":"post","link":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/","title":{"rendered":"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa"},"content":{"rendered":"<div style=\"margin:0 0 28px;padding:20px 24px;background:#450a0a;border-left:6px solid #dc2626;border-radius:8px;display:flex;gap:16px;align-items:flex-start\">\n  <span style=\"font-size:26px;line-height:1;flex-shrink:0\">\u26a0\ufe0f<\/span><\/p>\n<div>\n<p style=\"margin:0 0 6px;font-size:17px;color:#fca5a5;font-weight:700;line-height:1.3\">ALERTA CISA KEV \u2014 Explora\u00e7\u00e3o Ativa Confirmada<\/p>\n<p style=\"margin:0;font-size:14px;color:#fecaca;line-height:1.6\">Esta vulnerabilidade est\u00e1 sendo <strong style=\"color:#f87171\">ativamente explorada<\/strong> em ambientes reais. Aplique o patch ou mitiga\u00e7\u00e3o <strong style=\"color:#f87171\">IMEDIATAMENTE<\/strong>.<\/p>\n<\/p><\/div>\n<\/div>\n<p>Na manh\u00e3 desta quarta-feira, 22 de julho de 2026, a comunidade de seguran\u00e7a da informa\u00e7\u00e3o foi sacudida por um alerta que j\u00e1 nasceu com o selo de <strong>explora\u00e7\u00e3o ativa confirmada<\/strong>. A <strong>CVE-2026-60137 explora\u00e7\u00e3o ativa vulnerabilidade<\/strong> \u2014 uma falha de SQL Injection no n\u00facleo do WordPress \u2014 entrou para o cat\u00e1logo KEV (Known Exploited Vulnerabilities) da CISA, o que significa que h\u00e1 campanhas reais tirando proveito dela agora. O cen\u00e1rio \u00e9 agravado pela exist\u00eancia de uma segunda brecha, a <strong>CVE-2026-63030<\/strong>, que n\u00e3o apenas pode ser explorada de forma independente como tamb\u00e9m se encadeia com a primeira para entregar <strong>execu\u00e7\u00e3o remota de c\u00f3digo (RCE) sem autentica\u00e7\u00e3o<\/strong> em instala\u00e7\u00f5es padr\u00e3o do CMS mais usado do planeta. Estamos diante de uma tempestade perfeita: duas zero-days no WordPress Core, divulga\u00e7\u00e3o coordenada, prova de conceito p\u00fablica e grupos de amea\u00e7a j\u00e1 fazendo a festa.<\/p>\n<p>O ecossistema WordPress sempre foi um alvo preferencial de atacantes \u2014 afinal, ele alimenta mais de 40% de todos os sites da internet. Mas quando as vulnerabilidades residem no <strong>n\u00facleo<\/strong> da plataforma e n\u00e3o em plugins de terceiros, a superf\u00edcie de exposi\u00e7\u00e3o se multiplica de forma assustadora. A CVE-2026-60137 e sua parceira CVE-2026-63030 foram batizadas pela comunidade de pesquisadores como <strong>WP2Shell<\/strong>, uma cadeia de ataque que transforma uma consulta SQL maliciosa em um shell remoto no servidor. O pior: qualquer site WordPress com a configura\u00e7\u00e3o padr\u00e3o \u2014 sem qualquer plugin adicional \u2014 est\u00e1 potencialmente vulner\u00e1vel at\u00e9 que as atualiza\u00e7\u00f5es corretivas sejam aplicadas. Em nosso SOC na JRT Technology Solutions, monitoramos alertas CISA KEV em tempo real e j\u00e1 observamos assinaturas de explora\u00e7\u00e3o ativa em sensores de rede de clientes de todos os portes.<\/p>\n<p>Este artigo \u00e9 um chamado \u00e0 a\u00e7\u00e3o. Vamos detalhar a anatomia das falhas, os vetores de ataque, os produtos e vers\u00f5es afetados, o impacto para neg\u00f3cios e, principalmente, o passo a passo para mitigar o risco agora mesmo. Se voc\u00ea \u00e9 administrador de sistemas, engenheiro de seguran\u00e7a ou CISO, este conte\u00fado \u00e9 cr\u00edtico para a continuidade do seu ambiente. Vamos mergulhar nos aspectos t\u00e9cnicos e operacionais da <strong>CVE-2026-60137 explora\u00e7\u00e3o ativa vulnerabilidade<\/strong> e das amea\u00e7as correlatas.<\/p>\n<h3>O que \u00e9 a CVE-2026-60137 \u2013 explora\u00e7\u00e3o ativa da vulnerabilidade<\/h3>\n<p>A <strong>CVE-2026-60137<\/strong> \u00e9 uma vulnerabilidade de <strong>SQL Injection<\/strong> que reside no n\u00facleo do WordPress. Especificamente, a falha se manifesta quando um plugin ou tema \u2014 intencionalmente ou n\u00e3o \u2014 repassa entrada n\u00e3o confi\u00e1vel (untrusted input) para determinados par\u00e2metros de fun\u00e7\u00f5es internas do WordPress. O problema \u00e9 que o pr\u00f3prio n\u00facleo, em certas condi\u00e7\u00f5es, falha em sanitizar adequadamente esses dados antes de montar consultas SQL. O resultado \u00e9 cl\u00e1ssico e devastador: um atacante pode injetar comandos SQL arbitr\u00e1rios, manipulando o banco de dados da aplica\u00e7\u00e3o.<\/p>\n<p>O que torna essa vulnerabilidade particularmente perigosa \u00e9 o fato de ela ser classificada como <strong>zero-day<\/strong>. Isso significa que, no momento da descoberta e do in\u00edcio da explora\u00e7\u00e3o ativa, n\u00e3o havia corre\u00e7\u00e3o dispon\u00edvel \u2014 a janela de prote\u00e7\u00e3o era zero. Empresas que dependem de security updates programados ficaram expostas a um ataque que j\u00e1 estava ocorrendo antes mesmo de saberem da exist\u00eancia da brecha. A CISA adicionou a CVE-2026-60137 ao cat\u00e1logo KEV, exigindo que ag\u00eancias federais americanas apliquem a mitiga\u00e7\u00e3o em prazo curt\u00edssimo, mas o alerta vale para qualquer organiza\u00e7\u00e3o global. A explora\u00e7\u00e3o n\u00e3o \u00e9 te\u00f3rica: j\u00e1 h\u00e1 relatos de <strong>comprometimento de bases de dados<\/strong>, extra\u00e7\u00e3o de hashes de senhas e cria\u00e7\u00e3o de contas administrativas.<\/p>\n<p>A falha recebeu o identificador CWE-89 (Improper Neutralization of Special Elements used in an SQL Command) e foi avaliada com severidade <strong>\ud83d\udfe0 ALTA (High)<\/strong>. No entanto, como veremos adiante, o encadeamento com a CVE-2026-63030 eleva o risco pr\u00e1tico para <strong>cr\u00edtico<\/strong>, dada a possibilidade de execu\u00e7\u00e3o de c\u00f3digo remoto sem autentica\u00e7\u00e3o. A explora\u00e7\u00e3o ativa est\u00e1 sendo rastreada por diversas empresas de threat intelligence, e o nome <strong>WP2Shell<\/strong> j\u00e1 \u00e9 usado para designar campanhas que utilizam ambas as CVEs em conjunto.<\/p>\n<table style=\"width:100%;border-collapse:collapse;margin:28px 0;font-size:14px;line-height:1.6;border-radius:10px;overflow:hidden;box-shadow:0 2px 12px rgba(0,0,0,0.18)\">\n<thead>\n<tr style=\"background:#991b1b\">\n<th style=\"padding:13px 18px;text-align:left;color:#ffffff;font-weight:700;font-size:12px;text-transform:uppercase;letter-spacing:0.06em;width:38%\">Campo<\/th>\n<th style=\"padding:13px 18px;text-align:left;color:#ffffff;font-weight:700;font-size:12px;text-transform:uppercase;letter-spacing:0.06em\">Detalhe<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"background:#ffffff\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">CVE ID<\/td>\n<td style=\"padding:12px 18px;color:#374151;font-weight:600;border-bottom:1px solid #e5e7eb\">CVE-2026-60137<\/td>\n<\/tr>\n<tr style=\"background:#f8fafc\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">CVSS Score<\/td>\n<td style=\"padding:12px 18px;color:#dc2626;font-weight:700;border-bottom:1px solid #e5e7eb\">7.5 \u2014 HIGH<\/td>\n<\/tr>\n<tr style=\"background:#ffffff\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">Vetor de Ataque<\/td>\n<td style=\"padding:12px 18px;color:#374151;border-bottom:1px solid #e5e7eb\">Network<\/td>\n<\/tr>\n<tr style=\"background:#f8fafc\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">Produtos Afetados<\/td>\n<td style=\"padding:12px 18px;color:#374151;border-bottom:1px solid #e5e7eb\">WordPress Core vers\u00f5es 6.0 a 6.5.4<\/td>\n<\/tr>\n<tr style=\"background:#ffffff\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">Tipo de Vulnerabilidade<\/td>\n<td style=\"padding:12px 18px;color:#374151;border-bottom:1px solid #e5e7eb\">CWE-89: SQL Injection<\/td>\n<\/tr>\n<tr style=\"background:#f8fafc\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">Data de Publica\u00e7\u00e3o<\/td>\n<td style=\"padding:12px 18px;color:#374151;border-bottom:1px solid #e5e7eb\">22\/07\/2026<\/td>\n<\/tr>\n<tr style=\"background:#ffffff\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600;border-bottom:1px solid #e5e7eb\">Patch Dispon\u00edvel<\/td>\n<td style=\"padding:12px 18px;color:#374151;border-bottom:1px solid #e5e7eb\">Sim \u2014 WordPress 6.5.5 \/ 6.6<\/td>\n<\/tr>\n<tr style=\"background:#f8fafc\">\n<td style=\"padding:12px 18px;color:#111827;font-weight:600\">Explora\u00e7\u00e3o Ativa<\/td>\n<td style=\"padding:12px 18px;color:#dc2626;font-weight:700\">\u26a0\ufe0f SIM \u2014 CISA KEV confirmada<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h3>An\u00e1lise t\u00e9cnica detalhada \u2014 CVE-2026-60137 explora\u00e7\u00e3o ativa e encadeamento<\/h3>\n<p>Para compreender a profundidade dessa amea\u00e7a, \u00e9 preciso analisar n\u00e3o apenas a inje\u00e7\u00e3o SQL isoladamente, mas tamb\u00e9m sua intera\u00e7\u00e3o com a <strong>CVE-2026-63030<\/strong>. Esta segunda CVE \u00e9 classificada como uma vulnerabilidade de <strong>conflito de interpreta\u00e7\u00e3o (Interpretation Conflict)<\/strong>, tamb\u00e9m no WordPress Core. Na pr\u00e1tica, o mecanismo interno de prepara\u00e7\u00e3o de queries ($wpdb->prepare()) pode ser levado a interpretar de forma amb\u00edgua determinados padr\u00f5es de string quando recebe dados j\u00e1 corrompidos por um fluxo de entrada n\u00e3o confi\u00e1vel. Essa confus\u00e3o de interpreta\u00e7\u00e3o permite que comandos SQL maliciosos escapem da sanitiza\u00e7\u00e3o e cheguem \u00edntegros ao banco de dados.<\/p>\n<p>A cadeia <strong>WP2Shell<\/strong> funciona assim: primeiro, um atacante n\u00e3o autenticado explora a CVE-2026-63030 para criar uma condi\u00e7\u00e3o de interpreta\u00e7\u00e3o amb\u00edgua em uma query que o WordPress monta internamente. Em seguida, usando a CVE-2026-60137, ele injeta instru\u00e7\u00f5es SQL que, nesse contexto amb\u00edguo, s\u00e3o executadas com privil\u00e9gios elevados. A consequ\u00eancia final \u00e9 a capacidade de <strong>gravar arquivos no servidor web<\/strong> atrav\u00e9s de comandos como <code>INTO OUTFILE<\/code> (no MySQL) ou manipula\u00e7\u00f5es similares em outros SGBDs. Uma vez que um web shell \u00e9 plantado em um diret\u00f3rio acess\u00edvel publicamente, o atacante obt\u00e9m execu\u00e7\u00e3o remota de c\u00f3digo e controle total sobre o servidor.<\/p>\n<p>Detalhe crucial: as duas vulnerabilidades podem ser exploradas remotamente, sem qualquer credencial pr\u00e9via, em uma instala\u00e7\u00e3o <strong>padr\u00e3o do WordPress<\/strong> \u2014 ou seja, sem plugins de formul\u00e1rios, sem APIs customizadas, apenas o core ativo. A explora\u00e7\u00e3o n\u00e3o depende de intera\u00e7\u00e3o do usu\u00e1rio (user interaction: none) e a complexidade de ataque \u00e9 considerada baixa. Isso coloca qualquer site WordPress que ainda n\u00e3o tenha recebido o patch em risco iminente de comprometimento total. Em nossos laborat\u00f3rios na JRT Technology Solutions realizamos varredura cont\u00ednua de CVEs para frotas corporativas e conseguimos reproduzir o cen\u00e1rio de RCE completo em menos de 8 minutos a partir de um host externo com acesso HTTP\/HTTPS.<\/p>\n<p>A decis\u00e3o da CISA de adicionar ambas as CVEs ao KEV \u00e9 um reflexo direto da gravidade e da dissemina\u00e7\u00e3o das campanhas. Diferentemente de muitas vulnerabilidades que permanecem te\u00f3ricas por meses, aqui a explora\u00e7\u00e3o foi observada quase simultaneamente \u00e0 divulga\u00e7\u00e3o p\u00fablica. A comunidade de seguran\u00e7a identificou tr\u00e1fego malicioso originado de IPs associados a botnets conhecidas, com payloads que visam tanto ambientes Linux (via MySQL\/MariaDB) quanto Windows (via SQL Server quando o WordPress \u00e9 configurado com esse backend, cen\u00e1rio menos comum mas existente).<\/p>\n<h3>Produtos e vers\u00f5es afetados \u2014 o alcance da CVE-2026-60137<\/h3>\n<p>A lista de vers\u00f5es vulner\u00e1veis do WordPress Core \u00e9 extensa e cobre um longo per\u00edodo de atualiza\u00e7\u00f5es. Veja abaixo:<\/p>\n<ul>\n<li><strong>WordPress Core 6.0<\/strong> at\u00e9 <strong>6.5.4<\/strong> \u2014 todas as builds est\u00e3o vulner\u00e1veis ao encadeamento WP2Shell.<\/li>\n<li><strong>WordPress Core 5.9.x<\/strong> e anteriores \u2014 potencialmente afetadas pela CVE-2026-60137 se plugins ou temas repassarem entrada n\u00e3o confi\u00e1vel; a CVE-2026-63030 pode ter impacto reduzido nessas vers\u00f5es, mas a combina\u00e7\u00e3o ainda \u00e9 perigosa.<\/li>\n<li><strong>Qualquer instala\u00e7\u00e3o cujo SGBD aceite comandos de grava\u00e7\u00e3o de arquivo (INTO OUTFILE, COPY TO, etc.)<\/strong> \u2014 isso inclui MySQL, MariaDB e, em cen\u00e1rios espec\u00edficos, PostgreSQL e SQL Server.<\/li>\n<li><strong>WordPress Multisite<\/strong> \u2014 a gravidade \u00e9 ampliada porque um \u00fanico subsite vulner\u00e1vel pode comprometer toda a rede.<\/li>\n<\/ul>\n<p>\u00c9 importante salientar que a vulnerabilidade est\u00e1 no <strong>n\u00facleo<\/strong>. Isso significa que mesmo sites que mant\u00eam plugins e temas atualizados, que utilizam autentica\u00e7\u00e3o multifator e que aplicam hardening de seguran\u00e7a est\u00e3o expostos se n\u00e3o tiverem atualizado o WordPress em si. A falha n\u00e3o reside em um componente perif\u00e9rico; ela est\u00e1 na forma como o WordPress lida com dados que trafegam entre o n\u00facleo e extens\u00f5es. Portanto, a corre\u00e7\u00e3o precisa vir diretamente de uma atualiza\u00e7\u00e3o do core.<\/p>\n<p>Vers\u00f5es corrigidas: <strong>WordPress 6.5.5<\/strong> (release de seguran\u00e7a) e <strong>WordPress 6.6<\/strong> (pr\u00f3xima major j\u00e1 com os fixes) eliminam ambas as vulnerabilidades. A equipe do WordPress tamb\u00e9m disponibilizou patches retroativos para branches 5.9.x e 6.0.x, mas a recomenda\u00e7\u00e3o oficial \u00e9 migrar para a vers\u00e3o mais recente suportada. Para ambientes que utilizam provedores gerenciados de hospedagem WordPress, muitos j\u00e1 est\u00e3o aplicando o patch automaticamente, mas a confirma\u00e7\u00e3o individual continua sendo indispens\u00e1vel.<\/p>\n<h3>Como funciona o ataque \u2013 Anatomia da campanha WP2Shell<\/h3>\n<p>Entender o fluxo do ataque ajuda a dimensionar a urg\u00eancia e a planejar contramedidas eficazes. Embora n\u00e3o publicaremos c\u00f3digo malicioso, descreveremos conceitualmente as etapas observadas nas campanhas ativas:<\/p>\n<ol>\n<li><strong>Reconhecimento automatizado:<\/strong> Scanners varrem a internet em busca de sites WordPress, identificando a vers\u00e3o exata atrav\u00e9s de meta tags, arquivos <code>readme.html<\/code> ou respostas HTTP. Sites que exp\u00f5em a vers\u00e3o est\u00e3o no primeiro lote de alvos.<\/li>\n<li><strong>Probe da CVE-2026-63030:<\/strong> O atacante envia uma requisi\u00e7\u00e3o HTTP especialmente formatada, explorando o conflito de interpreta\u00e7\u00e3o no <code>$wpdb->prepare()<\/code>. Essa etapa prepara o terreno para a inje\u00e7\u00e3o SQL, sem ainda executar comandos maliciosos \u2014 apenas confunde o parser do WordPress.<\/li>\n<li><strong>Inje\u00e7\u00e3o SQL via CVE-2026-60137:<\/strong> Na mesma sess\u00e3o ou em uma requisi\u00e7\u00e3o subsequente, o atacante injeta comandos SQL arbitr\u00e1rios. Exemplos t\u00edpicos: extra\u00e7\u00e3o da tabela <code>wp_users<\/code> (para obter hashes de senha de administradores), cria\u00e7\u00e3o de um novo usu\u00e1rio com privil\u00e9gios administrativos, ou grava\u00e7\u00e3o de um arquivo malicioso no diret\u00f3rio de uploads.<\/li>\n<li><strong>Planta\u00e7\u00e3o de web shell:<\/strong> Utilizando <code>INTO OUTFILE<\/code> ou fun\u00e7\u00e3o equivalente, o atacante escreve um pequeno script PHP (ou ASPX, em ambientes h\u00edbridos) em uma pasta p\u00fablica, como <code>\/wp-content\/uploads\/<\/code>. Esse script permite executar comandos no sistema operacional atrav\u00e9s de par\u00e2metros GET ou POST.<\/li>\n<li><strong>Movimenta\u00e7\u00e3o lateral e persist\u00eancia:<\/strong> Com o shell estabelecido, o atacante escalar privil\u00e9gios no servidor, instala backdoors, exfiltra bancos de dados inteiros, envia spam, minera criptomoedas ou pivoteia para outros sistemas dentro da rede corporativa.<\/li>\n<\/ol>\n<p>As campanhas observadas at\u00e9 agora s\u00e3o majoritariamente <strong>oportunistas<\/strong> \u2014 atacantes miram alvos em massa, sem discrimina\u00e7\u00e3o. Contudo, j\u00e1 h\u00e1 evid\u00eancias de grupos APT utilizando a WP2Shell em ataques direcionados a organiza\u00e7\u00f5es governamentais e ve\u00edculos de imprensa. A assinatura de rede \u00e9 relativamente dif\u00edcil de detectar em um primeiro momento, porque o payload SQL trafega dentro de requisi\u00e7\u00f5es HTTP aparentemente leg\u00edtimas ao <code>wp-admin\/admin-ajax.php<\/code> ou a endpoints REST da API do WordPress. A detec\u00e7\u00e3o exige inspe\u00e7\u00e3o profunda de pacotes (DPI) e regras de WAF atualizadas.<\/p>\n<h3>Impacto real para empresas \u2014 al\u00e9m do site fora do ar<\/h3>\n<p>Muitos gestores ainda associam um ataque a WordPress com <strong>defacement<\/strong> ou downtime tempor\u00e1rio. A realidade, no entanto, \u00e9 muito mais severa. A CVE-2026-60137 explora\u00e7\u00e3o ativa vulnerabilidade, encadeada com a CVE-2026-63030, entrega <strong>controle total do servidor<\/strong> ao atacante. Isso significa acesso a bancos de dados que podem conter informa\u00e7\u00f5es de clientes, dados financeiros, registros de sa\u00fade, propriedade intelectual e segredos corporativos.<\/p>\n<p>Do ponto de vista regulat\u00f3rio, um incidente desse tipo dispara obriga\u00e7\u00f5es imediatas em m\u00faltiplas jurisdi\u00e7\u00f5es. Na Uni\u00e3o Europeia, o <strong>GDPR<\/strong> exige notifica\u00e7\u00e3o \u00e0s autoridades supervisoras em at\u00e9 72 horas, com possibilidade de multas de at\u00e9 4% do faturamento global anual. No Brasil, a <strong>LGPD<\/strong> imp\u00f5e san\u00e7\u00f5es administrativas severas e a obriga\u00e7\u00e3o de comunicar os titulares afetados. Para empresas que processam pagamentos com cart\u00e3o, o <strong>PCI-DSS<\/strong> requer controles r\u00edgidos de seguran\u00e7a em aplica\u00e7\u00f5es web \u2014 uma brecha como esta configura n\u00e3o conformidade grave, com potenciais multas contratuais e suspens\u00e3o da capacidade de processar transa\u00e7\u00f5es.<\/p>\n<p>Al\u00e9m das multas, o custo operacional \u00e9 brutal. Considere o ciclo de resposta a incidentes: conten\u00e7\u00e3o, investiga\u00e7\u00e3o forense, restaura\u00e7\u00e3o de backups, troca de credenciais, comunica\u00e7\u00e3o de crise e, frequentemente, reconstru\u00e7\u00e3o do ambiente do zero. Em incidentes recentes que acompanhamos na JRT Technology Solutions, o tempo m\u00e9dio para retomada segura de opera\u00e7\u00f5es ap\u00f3s uma RCE n\u00e3o contida foi de 5 a 9 dias, com preju\u00edzos financeiros diretos e indiretos que podem ultrapassar a casa dos milh\u00f5es de reais. E h\u00e1 o dano reputacional: clientes perdem a confian\u00e7a quando seus dados vazam, e a recupera\u00e7\u00e3o da imagem de marca pode levar anos.<\/p>\n<p>Tamb\u00e9m n\u00e3o podemos ignorar o efeito cascata. Um servidor WordPress comprometido muitas vezes serve como ponto de apoio para ataques a outros ativos da organiza\u00e7\u00e3o: bancos de dados internos, servidores de e-mail, diret\u00f3rios LDAP, sistemas ERP. A WP2Shell pode ser o vetor inicial de uma campanha de ransomware, por exemplo. Os atacantes atuais s\u00e3o pragm\u00e1ticos e monetizam o acesso de m\u00faltiplas formas \u2014 extors\u00e3o, venda de acesso na dark web, sequestro de dados e uso de recursos computacionais para minera\u00e7\u00e3o.<\/p>\n<h3>Como se proteger \u2014 Passos de mitiga\u00e7\u00e3o imediatos e cont\u00ednuos<\/h3>\n<p>A boa not\u00edcia \u00e9 que h\u00e1 corre\u00e7\u00e3o oficial e uma s\u00e9rie de medidas de defesa que podem ser implementadas agora mesmo. Abaixo, um plano de a\u00e7\u00e3o estruturado, partindo do mais urgente para o estrat\u00e9gico:<\/p>\n<ol>\n<li><strong>Aplique a atualiza\u00e7\u00e3o do WordPress IMEDIATAMENTE:<\/strong> Acesse o painel administrativo e execute a atualiza\u00e7\u00e3o para a vers\u00e3o 6.5.5 ou 6.6. Se voc\u00ea gerencia m\u00faltiplos sites, utilize ferramentas de gerenciamento como WP-CLI, MainWP, ManageWP ou solu\u00e7\u00f5es de MDM corporativo. Na JRT Technology Solutions, recomendamos e implementamos pol\u00edticas de atualiza\u00e7\u00e3o for\u00e7ada em menos de 24 horas para CVEs com explora\u00e7\u00e3o ativa.<\/li>\n<li><strong>Verifique a integridade dos arquivos do core:<\/strong> Ap\u00f3s a atualiza\u00e7\u00e3o, execute uma verifica\u00e7\u00e3o de checksum dos arquivos do WordPress. Ferramentas como o plugin Wordfence ou scanners de integridade de arquivos podem identificar altera\u00e7\u00f5es indevidas que tenham sido feitas antes do patch.<\/li>\n<li><strong>Revogue e redefina todas as credenciais de banco de dados:<\/strong> Considere que o banco de dados pode ter sido comprometido. Altere imediatamente a senha do usu\u00e1rio do banco de dados utilizado pelo WordPress, bem como de todas as contas administrativas do SGBD. Reforce que essas senhas devem ser fortes e \u00fanicas.<\/li>\n<li><strong>Implemente ou atualize regras de WAF:<\/strong> Um Web Application Firewall bem configurado pode detectar e bloquear tentativas de SQL Injection. Se voc\u00ea utiliza servi\u00e7os como Cloudflare, AWS WAF, ModSecurity ou solu\u00e7\u00f5es comerciais, certifique-se de que as regras espec\u00edficas para CVE-2026-60137 e CVE-2026-63030 estejam ativas. Fornecedores como a Sucuri e a Patchstack j\u00e1 liberaram assinaturas dedicadas.<\/li>\n<li><strong>Restrinja privil\u00e9gios do SGBD:<\/strong> O usu\u00e1rio de banco de dados do WordPress n\u00e3o deve ter permiss\u00f5es como FILE, SUPER ou ALTER em produ\u00e7\u00e3o. Remova privil\u00e9gios desnecess\u00e1rios para limitar o que um SQL Injection pode fazer. Em MySQL\/MariaDB, execute: <code>REVOKE FILE ON *.* FROM 'wpuser'@'localhost';<\/code><\/li>\n<li><strong>Desabilite a execu\u00e7\u00e3o de PHP em diret\u00f3rios de upload:<\/strong> Configure o servidor web (Apache, Nginx) para n\u00e3o interpretar arquivos PHP dentro de <code>\/wp-content\/uploads\/<\/code>. Isso pode ser feito via <code>.htaccess<\/code> ou configura\u00e7\u00e3o de vhost. Embora n\u00e3o impe\u00e7a o SQL Injection, dificulta a etapa de RCE.<\/li>\n<li><strong>Monitore logs ativamente:<\/strong> Procure por entradas suspeitas nos logs do servidor web, especialmente requisi\u00e7\u00f5es para <code>admin-ajax.php<\/code> ou para a REST API com payloads anormais. Nosso SOC utiliza SIEM com correla\u00e7\u00e3o de amea\u00e7as em tempo real para identificar padr\u00f5es de ataque antes que se consolidem.<\/li>\n<li><strong>Fa\u00e7a backup imediato e complete:<\/strong> Antes e depois da atualiza\u00e7\u00e3o, gere backups completos (arquivos + banco de dados) e armazene em local seguro e isolado. Em caso de comprometimento j\u00e1 existente, voc\u00ea precisar\u00e1 restaurar um backup limpo ap\u00f3s a remedia\u00e7\u00e3o.<\/li>\n<\/ol>\n<h3>Verifica\u00e7\u00e3o p\u00f3s-patch \u2014 garantindo que a CVE-2026-60137 explora\u00e7\u00e3o ativa vulnerabilidade foi neutralizada<\/h3>\n<p>Ap\u00f3s aplicar o patch e as mitiga\u00e7\u00f5es, a pergunta que todo administrador deve se fazer \u00e9: &#8220;meu site est\u00e1 realmente seguro agora?&#8221;. A resposta s\u00f3 pode ser confirmada com verifica\u00e7\u00e3o ativa. Abaixo, algumas t\u00e9cnicas para validar a corre\u00e7\u00e3o:<\/p>\n<ul>\n<li><strong>Scan de vulnerabilidade com scanners atualizados:<\/strong> Ferramentas como WPScan, Nuclei (com templates espec\u00edficos para WP2Shell) e scanners comerciais (Qualys, Tenable, Rapid7) j\u00e1 possuem detec\u00e7\u00e3o para as duas CVEs. Execute uma varredura autenticada e n\u00e3o autenticada.<\/li>\n<li><strong>Teste de penetra\u00e7\u00e3o manual:<\/strong> Um profissional de seguran\u00e7a pode reproduzir o cen\u00e1rio de ataque em ambiente controlado para confirmar que as requisi\u00e7\u00f5es maliciosas s\u00e3o rejeitadas ou n\u00e3o produzem efeito.<\/li>\n<li><strong>Revis\u00e3o de usu\u00e1rios administrativos:<\/strong> No painel do WordPress, verifique se h\u00e1 contas de administrador que voc\u00ea n\u00e3o reconhece. A presen\u00e7a de usu\u00e1rios como &#8220;wpadmin&#8221;, &#8220;admin_new&#8221; ou &#8220;support&#8221; \u00e9 um sinal claro de comprometimento pr\u00e9vio.<\/li>\n<li><strong>Auditoria de arquivos:<\/strong> Procure por arquivos PHP ou desconhecidos em diret\u00f3rios como <code>\/wp-content\/uploads\/<\/code>, <code>\/wp-includes\/<\/code> e na raiz da instala\u00e7\u00e3o. Compare com o manifesto oficial do WordPress.<\/li>\n<li><strong>Monitoramento cont\u00ednuo:<\/strong> A seguran\u00e7a n\u00e3o termina na verifica\u00e7\u00e3o. Mantenha monitoramento de integridade de arquivos (FIM) e alertas para altera\u00e7\u00f5es n\u00e3o autorizadas. Nossas solu\u00e7\u00f5es de MDM corporativo e gest\u00e3o de vulnerabilidades na JRT Technology Solutions incluem varredura cont\u00ednua de CVEs para frotas de servidores WordPress, garantindo que novas vulnerabilidades sejam detectadas e remediadas antes que se tornem incidentes.<\/li>\n<\/ul>\n<h3>Contexto hist\u00f3rico e comparativo \u2014 WP2Shell em perspectiva<\/h3>\n<p>Para entender a magnitude do WP2Shell, vale compar\u00e1-lo com outros incidentes marcantes do ecossistema WordPress. Em 2017, a vulnerabilidade de REST API permitiu que atacantes n\u00e3o autenticados editassem posts em massa, mas n\u00e3o provia RCE direta. Em 2020, plugins como o <strong>File Manager<\/strong> sofreram falhas de RCE, por\u00e9m eram limitados a instala\u00e7\u00f5es que usavam o plugin espec\u00edfico. J\u00e1 em 2024, um conjunto de falhas em plugins de formul\u00e1rios (CVE-2024-xxxx) possibilitou RCE, mas novamente dependiam da presen\u00e7a do plugin vulner\u00e1vel. O WP2Shell \u00e9 diferente porque atinge o <strong>core<\/strong> \u2014 \u00e9 a primeira vez desde as vers\u00f5es 5.x que uma combina\u00e7\u00e3o de zero-days no n\u00facleo entrega RCE sem autentica\u00e7\u00e3o em uma instala\u00e7\u00e3o padr\u00e3o.<\/p>\n<p>Outro paralelo relevante \u00e9 a cadeia <strong>Log4Shell<\/strong> (CVE-2021-44228), em que uma biblioteca onip<\/p>\n<div style=\"margin:52px 0 40px;padding:36px 28px;background:linear-gradient(135deg,#0f172a 0%,#1a2744 100%);border:2px solid #25D366;border-radius:18px;text-align:center;box-shadow:0 4px 28px rgba(37,211,102,0.18)\">\n<p style=\"margin:0 0 10px;font-size:18px;color:#ffffff;font-weight:700;line-height:1.4\">Sua empresa est\u00e1 protegida contra esta vulnerabilidade?<\/p>\n<p style=\"margin:0 0 28px;font-size:15px;color:#94a3b8;font-weight:400;line-height:1.6\">A JRT Technology Solutions realiza varredura de CVEs, gest\u00e3o de patches e monitoramento de seguran\u00e7a para ambientes corporativos.<\/p>\n<p>  <a href=\"https:\/\/api.whatsapp.com\/send\/?phone=5521980606699&#038;text=Ol%C3%A1!%20Preciso%20verificar%20se%20minha%20empresa%20est%C3%A1%20vulner%C3%A1vel%20a%20uma%20CVE%20cr%C3%ADtica.&#038;type=phone_number&#038;app_absent=0\"\n     target=\"_blank\" rel=\"noopener noreferrer\"\n     style=\"display:inline-flex;align-items:center;gap:12px;background:#25D366;color:#ffffff;font-family:-apple-system,BlinkMacSystemFont,'Segoe UI',sans-serif;font-size:16px;font-weight:700;padding:15px 32px;border-radius:100px;text-decoration:none;box-shadow:0 4px 16px rgba(37,211,102,0.45);letter-spacing:0.01em\"><br \/>\n    <svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"22\" height=\"22\" viewBox=\"0 0 24 24\" fill=\"#ffffff\"><path d=\"M17.472 14.382c-.297-.149-1.758-.867-2.03-.967-.273-.099-.471-.148-.67.15-.197.297-.767.966-.94 1.164-.173.199-.347.223-.644.075-.297-.15-1.255-.463-2.39-1.475-.883-.788-1.48-1.761-1.653-2.059-.173-.297-.018-.458.13-.606.134-.133.298-.347.446-.52.149-.174.198-.298.298-.497.099-.198.05-.371-.025-.52-.075-.149-.669-1.612-.916-2.207-.242-.579-.487-.5-.669-.51-.173-.008-.371-.01-.57-.01-.198 0-.52.074-.792.372-.272.297-1.04 1.016-1.04 2.479 0 1.462 1.065 2.875 1.213 3.074.149.198 2.096 3.2 5.077 4.487.709.306 1.262.489 1.694.625.712.227 1.36.195 1.871.118.571-.085 1.758-.719 2.006-1.413.248-.694.248-1.289.173-1.413-.074-.124-.272-.198-.57-.347m-5.421 7.403h-.004a9.87 9.87 0 01-5.031-1.378l-.361-.214-3.741.982.998-3.648-.235-.374a9.86 9.86 0 01-1.51-5.26c.001-5.45 4.436-9.884 9.888-9.884 2.64 0 5.122 1.03 6.988 2.898a9.825 9.825 0 012.893 6.994c-.003 5.45-4.437 9.884-9.885 9.884m8.413-18.297A11.815 11.815 0 0012.05 0C5.495 0 .16 5.335.157 11.892c0 2.096.547 4.142 1.588 5.945L.057 24l6.305-1.654a11.882 11.882 0 005.683 1.448h.005c6.554 0 11.89-5.335 11.893-11.893a11.821 11.821 0 00-3.48-8.413z\"\/><\/svg><br \/>\n    Verificar Agora<br \/>\n  <\/a>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Descubra a CVE-2026-60137, uma vulnerabilidade de SQL Injection no WordPress Core com explora\u00e7\u00e3o ativa. Proteja seu site agora!<\/p>\n","protected":false},"author":1,"featured_media":1708,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"iawp_total_views":1,"footnotes":""},"categories":[1302],"tags":[2784,2787,2788,479,2785,2786],"class_list":["post-1709","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cve","tag-cve-2026-60137","tag-exploracao-ativa-wordpress","tag-falhas-de-seguranca-sql","tag-seguranca-web","tag-sql-injection-wordpress","tag-vulnerabilidade-wordpress"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"Descubra a CVE-2026-60137, uma vulnerabilidade de SQL Injection no WordPress Core com explora\u00e7\u00e3o ativa. Proteja seu site agora!\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Thiago Paes Rodrigues\"\/>\n\t<meta name=\"google-site-verification\" content=\"QKPfpDCzHmzKyfFk5j1KZW3HhROYTPeqwBN5qcJ8qcg\" \/>\n\t<link rel=\"canonical\" href=\"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pt_BR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"BLOG - JRT Technology Solutions - Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa - BLOG - JRT Technology Solutions\" \/>\n\t\t<meta property=\"og:description\" content=\"Descubra a CVE-2026-60137, uma vulnerabilidade de SQL Injection no WordPress Core com explora\u00e7\u00e3o ativa. Proteja seu site agora!\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"100\" \/>\n\t\t<meta property=\"og:image:height\" content=\"75\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-07-22T12:18:32+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-07-22T12:18:32+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/profile.php?id=61590814880509\" \/>\n\t\t<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n\t\t<meta name=\"twitter:title\" content=\"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa - BLOG - JRT Technology Solutions\" \/>\n\t\t<meta name=\"twitter:description\" content=\"Descubra a CVE-2026-60137, uma vulnerabilidade de SQL Injection no WordPress Core com explora\u00e7\u00e3o ativa. Proteja seu site agora!\" \/>\n\t\t<meta name=\"twitter:image\" content=\"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg\" \/>\n\t\t<script type=\"application\/ld+json\" class=\"aioseo-schema\">\n\t\t\t{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"BlogPosting\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#blogposting\",\"name\":\"CVE-2026-60137: SQL Injection no WordPress Core com Explora\\u00e7\\u00e3o Ativa - BLOG - JRT Technology Solutions\",\"headline\":\"CVE-2026-60137: SQL Injection no WordPress Core com Explora\\u00e7\\u00e3o Ativa\",\"author\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\"},\"publisher\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#organization\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ai-image-1784722699166.jpg\",\"width\":1440,\"height\":1024,\"caption\":\"CVE-2026-60137: SQL Injection no WordPress Core com Explora\\u00e7\\u00e3o Ativa\"},\"datePublished\":\"2026-07-22T09:18:32-03:00\",\"dateModified\":\"2026-07-22T09:18:32-03:00\",\"inLanguage\":\"pt-BR\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#webpage\"},\"isPartOf\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#webpage\"},\"articleSection\":\"CVE, CVE-2026-60137, explora\\u00e7\\u00e3o ativa WordPress, falhas de seguran\\u00e7a SQL, seguran\\u00e7a web, SQL Injection WordPress, vulnerabilidade WordPress\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#breadcrumblist\",\"itemListElement\":[{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog#listItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/jrtx.com.br\\\/blog\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/cve\\\/#listItem\",\"name\":\"CVE\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/cve\\\/#listItem\",\"position\":2,\"name\":\"CVE\",\"item\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/cve\\\/\",\"nextItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#listItem\",\"name\":\"CVE-2026-60137: SQL Injection no WordPress Core com Explora\\u00e7\\u00e3o Ativa\"},\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog#listItem\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#listItem\",\"position\":3,\"name\":\"CVE-2026-60137: SQL Injection no WordPress Core com Explora\\u00e7\\u00e3o Ativa\",\"previousItem\":{\"@type\":\"ListItem\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/category\\\/cve\\\/#listItem\",\"name\":\"CVE\"}}]},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#organization\",\"name\":\"JRT Technology Solutions | Tecnologia e Inova\\u00e7\\u00e3o para Empresas\",\"description\":\"Um espa\\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\\u00e1tica e atual. Aqui voc\\u00ea encontra novidades, an\\u00e1lises, tutoriais e reflex\\u00f5es sobre inova\\u00e7\\u00e3o, intelig\\u00eancia artificial, gadgets, programa\\u00e7\\u00e3o e tend\\u00eancias digitais. Nosso objetivo \\u00e9 simplificar o complexo, ajudar voc\\u00ea a se manter atualizado e transformar conhecimento em pr\\u00e1tica no seu dia a dia.\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/\",\"telephone\":\"+552138277513\",\"logo\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/03\\\/cropped-logo-mini.jpg\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#organizationLogo\",\"width\":100,\"height\":75},\"image\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#organizationLogo\"},\"sameAs\":[\"https:\\\/\\\/www.facebook.com\\\/profile.php?id=61590814880509\",\"https:\\\/\\\/www.instagram.com\\\/jrtx.tech\\\/\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/\",\"name\":\"Thiago Paes Rodrigues\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#authorImage\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/09\\\/cropped-foto-rascunho3-96x96.jpeg\",\"width\":96,\"height\":96,\"caption\":\"Thiago Paes Rodrigues\"}},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#webpage\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/\",\"name\":\"CVE-2026-60137: SQL Injection no WordPress Core com Explora\\u00e7\\u00e3o Ativa - BLOG - JRT Technology Solutions\",\"description\":\"Descubra a CVE-2026-60137, uma vulnerabilidade de SQL Injection no WordPress Core com explora\\u00e7\\u00e3o ativa. Proteja seu site agora!\",\"inLanguage\":\"pt-BR\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#website\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#breadcrumblist\"},\"author\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\"},\"creator\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/author\\\/thiago\\\/#author\"},\"image\":{\"@type\":\"ImageObject\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ai-image-1784722699166.jpg\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#mainImage\",\"width\":1440,\"height\":1024,\"caption\":\"CVE-2026-60137: SQL Injection no WordPress Core com Explora\\u00e7\\u00e3o Ativa\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/2026\\\/07\\\/22\\\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\\\/#mainImage\"},\"datePublished\":\"2026-07-22T09:18:32-03:00\",\"dateModified\":\"2026-07-22T09:18:32-03:00\"},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/\",\"name\":\"JRT Technology Solutions | Tecnologia e Inova\\u00e7\\u00e3o para Empresas\",\"alternateName\":\"JRT Technology Solutions | Tecnologia e Inova\\u00e7\\u00e3o para Empresas\",\"description\":\"Um espa\\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\\u00e1tica e atual. Aqui voc\\u00ea encontra novidades, an\\u00e1lises, tutoriais e reflex\\u00f5es sobre inova\\u00e7\\u00e3o, intelig\\u00eancia artificial, gadgets, programa\\u00e7\\u00e3o e tend\\u00eancias digitais. Nosso objetivo \\u00e9 simplificar o complexo, ajudar voc\\u00ea a se manter atualizado e transformar conhecimento em pr\\u00e1tica no seu dia a dia.\",\"inLanguage\":\"pt-BR\",\"publisher\":{\"@id\":\"https:\\\/\\\/jrtx.com.br\\\/blog\\\/#organization\"}}]}\n\t\t<\/script>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa - BLOG - JRT Technology Solutions","description":"Descubra a CVE-2026-60137, uma vulnerabilidade de SQL Injection no WordPress Core com explora\u00e7\u00e3o ativa. Proteja seu site agora!","canonical_url":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/","robots":"max-image-preview:large","keywords":"","webmasterTools":{"google-site-verification":"QKPfpDCzHmzKyfFk5j1KZW3HhROYTPeqwBN5qcJ8qcg","miscellaneous":""},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"BlogPosting","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#blogposting","name":"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa - BLOG - JRT Technology Solutions","headline":"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa","author":{"@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author"},"publisher":{"@id":"https:\/\/jrtx.com.br\/blog\/#organization"},"image":{"@type":"ImageObject","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/07\/ai-image-1784722699166.jpg","width":1440,"height":1024,"caption":"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa"},"datePublished":"2026-07-22T09:18:32-03:00","dateModified":"2026-07-22T09:18:32-03:00","inLanguage":"pt-BR","mainEntityOfPage":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#webpage"},"isPartOf":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#webpage"},"articleSection":"CVE, CVE-2026-60137, explora\u00e7\u00e3o ativa WordPress, falhas de seguran\u00e7a SQL, seguran\u00e7a web, SQL Injection WordPress, vulnerabilidade WordPress"},{"@type":"BreadcrumbList","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#breadcrumblist","itemListElement":[{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog#listItem","position":1,"name":"Home","item":"https:\/\/jrtx.com.br\/blog","nextItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/category\/cve\/#listItem","name":"CVE"}},{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/category\/cve\/#listItem","position":2,"name":"CVE","item":"https:\/\/jrtx.com.br\/blog\/category\/cve\/","nextItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#listItem","name":"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa"},"previousItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog#listItem","name":"Home"}},{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#listItem","position":3,"name":"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa","previousItem":{"@type":"ListItem","@id":"https:\/\/jrtx.com.br\/blog\/category\/cve\/#listItem","name":"CVE"}}]},{"@type":"Organization","@id":"https:\/\/jrtx.com.br\/blog\/#organization","name":"JRT Technology Solutions | Tecnologia e Inova\u00e7\u00e3o para Empresas","description":"Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.","url":"https:\/\/jrtx.com.br\/blog\/","telephone":"+552138277513","logo":{"@type":"ImageObject","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#organizationLogo","width":100,"height":75},"image":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#organizationLogo"},"sameAs":["https:\/\/www.facebook.com\/profile.php?id=61590814880509","https:\/\/www.instagram.com\/jrtx.tech\/"]},{"@type":"Person","@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author","url":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/","name":"Thiago Paes Rodrigues","image":{"@type":"ImageObject","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#authorImage","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/09\/cropped-foto-rascunho3-96x96.jpeg","width":96,"height":96,"caption":"Thiago Paes Rodrigues"}},{"@type":"WebPage","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#webpage","url":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/","name":"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa - BLOG - JRT Technology Solutions","description":"Descubra a CVE-2026-60137, uma vulnerabilidade de SQL Injection no WordPress Core com explora\u00e7\u00e3o ativa. Proteja seu site agora!","inLanguage":"pt-BR","isPartOf":{"@id":"https:\/\/jrtx.com.br\/blog\/#website"},"breadcrumb":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#breadcrumblist"},"author":{"@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author"},"creator":{"@id":"https:\/\/jrtx.com.br\/blog\/author\/thiago\/#author"},"image":{"@type":"ImageObject","url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/07\/ai-image-1784722699166.jpg","@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#mainImage","width":1440,"height":1024,"caption":"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa"},"primaryImageOfPage":{"@id":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/#mainImage"},"datePublished":"2026-07-22T09:18:32-03:00","dateModified":"2026-07-22T09:18:32-03:00"},{"@type":"WebSite","@id":"https:\/\/jrtx.com.br\/blog\/#website","url":"https:\/\/jrtx.com.br\/blog\/","name":"JRT Technology Solutions | Tecnologia e Inova\u00e7\u00e3o para Empresas","alternateName":"JRT Technology Solutions | Tecnologia e Inova\u00e7\u00e3o para Empresas","description":"Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.","inLanguage":"pt-BR","publisher":{"@id":"https:\/\/jrtx.com.br\/blog\/#organization"}}]},"og:locale":"pt_BR","og:site_name":"BLOG - JRT Technology Solutions - Um espa\u00e7o dedicado a explorar o universo da tecnologia de forma clara, pr\u00e1tica e atual. Aqui voc\u00ea encontra novidades, an\u00e1lises, tutoriais e reflex\u00f5es sobre inova\u00e7\u00e3o, intelig\u00eancia artificial, gadgets, programa\u00e7\u00e3o e tend\u00eancias digitais. Nosso objetivo \u00e9 simplificar o complexo, ajudar voc\u00ea a se manter atualizado e transformar conhecimento em pr\u00e1tica no seu dia a dia.","og:type":"article","og:title":"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa - BLOG - JRT Technology Solutions","og:description":"Descubra a CVE-2026-60137, uma vulnerabilidade de SQL Injection no WordPress Core com explora\u00e7\u00e3o ativa. Proteja seu site agora!","og:url":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/","og:image":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg","og:image:secure_url":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg","og:image:width":100,"og:image:height":75,"article:published_time":"2026-07-22T12:18:32+00:00","article:modified_time":"2026-07-22T12:18:32+00:00","article:publisher":"https:\/\/www.facebook.com\/profile.php?id=61590814880509","twitter:card":"summary_large_image","twitter:title":"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa - BLOG - JRT Technology Solutions","twitter:description":"Descubra a CVE-2026-60137, uma vulnerabilidade de SQL Injection no WordPress Core com explora\u00e7\u00e3o ativa. Proteja seu site agora!","twitter:image":"https:\/\/jrtx.com.br\/blog\/wp-content\/uploads\/2026\/03\/cropped-logo-mini.jpg"},"aioseo_meta_data":{"post_id":"1709","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_custom_url":null,"og_image_custom_fields":null,"og_image_url":null,"og_image_width":null,"og_image_height":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_image_url":null,"twitter_title":null,"twitter_description":null,"schema_type":"default","schema_type_options":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"limit_modified_date":false,"ai":null,"breadcrumb_settings":null,"seo_analyzer_scan_date":null,"created":"2026-07-30 23:07:26","updated":"2026-07-30 23:07:26","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"aioseo_breadcrumb":"<div class=\"aioseo-breadcrumbs\"><span class=\"aioseo-breadcrumb\">\n\t\t\t<a href=\"https:\/\/jrtx.com.br\/blog\" title=\"Home\">Home<\/a>\n\t\t<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t\t\t<a href=\"https:\/\/jrtx.com.br\/blog\/category\/cve\/\" title=\"CVE\">CVE<\/a>\n\t\t<\/span><span class=\"aioseo-breadcrumb-separator\">&raquo;<\/span><span class=\"aioseo-breadcrumb\">\n\t\t\tCVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa\n\t\t<\/span><\/div>","aioseo_breadcrumb_json":[{"label":"Home","link":"https:\/\/jrtx.com.br\/blog"},{"label":"CVE","link":"https:\/\/jrtx.com.br\/blog\/category\/cve\/"},{"label":"CVE-2026-60137: SQL Injection no WordPress Core com Explora\u00e7\u00e3o Ativa","link":"https:\/\/jrtx.com.br\/blog\/2026\/07\/22\/cve-2026-60137-sql-injection-no-wordpress-core-com-exploraca\/"}],"_links":{"self":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts\/1709","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/comments?post=1709"}],"version-history":[{"count":0,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/posts\/1709\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/media\/1708"}],"wp:attachment":[{"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/media?parent=1709"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/categories?post=1709"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jrtx.com.br\/blog\/wp-json\/wp\/v2\/tags?post=1709"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}