WordPress 7.1.1: a falha no sanitizador que deveria te deixar em alerta
A Seção de Comentários que Você Pensava Estar Segura
Vamos ser diretos: a maioria de nós confia que a sanitização nativa do WordPress cuida de tudo de ruim. Esse é justamente o papel do wp_kses, não é? Ele deveria bloquear scripts maliciosos, injeções de iframe e todas aquelas cargas úteis que atores ruins tentam plantar em formulários de comentário.
Só que o WordPress 7.1.1 acabou de revelar que essa confiança era perigosa.
Uma vulnerabilidade de XSS persistente no sistema de comentários permitiu que atacantes inserissem código malicioso passando direto pela sanitização do wp_kses. O ponto assustador? Isso aconteceu através de comentários anônimos — o tipo de submissão que seu site provavelmente aceita por padrão. Sem privilégios especiais necessários. Só um payload criativamente crafted e uma instalação vulnerável.
Por Que Isso É Particularmente Grave
XSS persistente difere do XSS refletido de uma forma crucial: o script malicioso fica morando permanentemente no seu banco de dados. Cada visitante que carrega aquela página de comentário é atingido. Estamos falando de sequestro de sessão, roubo de credenciais, distribuição de malware e dano reputacional completo — tudo triggers automaticamente quando alguém abre uma página que você achava inofensiva.
O fato de que o payload "passou pelo sanitizador" é o que torna isso noticioso. Sugere que os atacantes encontraram uma forma criativa de contornar como o WordPress processa o HTML dos comentários. Não é só um plugin mal configurado ou desenvolvedor preguiçoso — é uma vulnerabilidade no core de como o WordPress lida com conteúdo gerado por usuários.
Onze Correções e um Backport Que Você Não Pode Ignorar
O WordPress 7.1.1 não é só sobre essa correção de XSS. O update de segurança inclui onze patches no total, e o WordPress fez backport dessas correções para a versão 4.7. Se você está rodando qualquer coisa mais antiga que isso, está operando em território perigoso.
O backport para a 4.7 nos diz algo importante: o WordPress leva isso a sério o suficiente para corrigir versões legadas, o que sugere que a vulnerabilidade foi ativamente explorada ou a superfície de ataque é significativa o bastante para justificar atenção imediata em todos os branches suportados.
O Que Você Precisa Fazer Agora
Atualize imediatamente — Sim, mesmo que você esteja no meio de algo. Esse é o tipo de vulnerabilidade que fica weaponized rapidamente assim que os detalhes se tornam públicos.
Audite sua moderação de comentários — Procure por comentários suspeitos que possam ter passado antes do patch. Remova qualquer coisa que pareça JavaScript codificado ou atributos href estranhos.
Habilite a moderação de comentários — Se você desabilitou por conveniência, volte a ligar. Uma camada de revisão manual captura payloads que sanitizers podem deixar passar.
Considere integração de CAPTCHA — Não vai parar todo vetor de ataque, mas reduz significativamente o volume de spam e a superfície de ataque para essas vulnerabilidades.
O Quadro Geral
O WordPress alimenta aproximadamente 40% da web. Cada patch de segurança afeta milhões de sites simultaneamente — e é exatamente por isso que atacantes adoram mirar no WordPress. A onipresença da plataforma a torna um alvo de alto valor.
Esse incidente também destaca uma verdade desconfortável: funções de sanitização não são infalíveis. São padrões regex e lógica de parsing, e podem ter edge cases. Defesa em profundidade importa. Sanitização no client-side, headers de Content Security Policy e encoding correto de output no frontend adicionam camadas que te protegem quando checks server-side falham.
Não Espere Virar Headline
Patches de segurança não são sugestões. Quando o WordPress libera um update abordando vulnerabilidades XSS, o relógio começa a correr. Scanners de ataque ficam ativos dentro de horas após a divulgação pública da vulnerabilidade, procurando por sites não patcheados.
Atualize agora. Teste seu ambiente de staging primeiro se estiver preocupado com compatibilidade. Mas faça isso hoje.
Sua seção de comentários — e todos que a visitam — vão agradecer.
Fique seguro por aí. A segurança da sua instalação WordPress é tão forte quanto seu compromisso em mantê-la atualizada.