Um link e o site da sua empresa é invadido: a falha no WordPress que exige apenas um clique do administrador
A falha batizada de Click2Shell faz o WordPress instalar um tema escolhido pelo atacante quando um administrador logado abre um link. Encadeada com um defeito no tema, vira execução de código no servidor do site. Nota 9.6, correção liberada, e vale conferir hoje quem é administrador do seu site.

Boa parte dos sites institucionais brasileiros roda WordPress — inclusive os que ninguém atualiza desde que a agência entregou. Uma falha divulgada nesta semana mostra por que isso é um problema.
O que é o Click2Shell
Pesquisadores da pwn.ai descobriram uma divergência entre a forma como o diretório de temas do WordPress.org e o navegador do administrador interpretam o mesmo link. Aproveitando essa diferença, o atacante monta um endereço que, ao ser aberto por um administrador logado, faz o WordPress instalar um tema escolhido por ele — sem clique em botão de confirmação e sem pedir senha.
Instalar um tema já é ruim. O problema fica grave no encadeamento: se esse tema tiver qualquer falha conhecida — e temas do catálogo têm —, o atacante consegue executar o código que quiser no servidor do site. A falha isolada tem nota 7.1; a cadeia completa chega a 9.6.
Estão afetadas as versões 6.0 até 7.1.0. A correção saiu em 17 de setembro, na versão 7.1.1, com atualizações também para as linhas antigas ainda suportadas, até a 4.7.

O que é preciso para o ataque funcionar
Uma única coisa: convencer alguém que está logado como administrador a abrir um link. Não há exploração remota anônima; visitante comum não consegue nada.
Isso parece uma barreira, mas na prática é o cenário mais fácil de todos. O administrador do site institucional costuma ser alguém de marketing, da agência ou da diretoria — gente que recebe link o dia inteiro, de fornecedores, de campanhas, de “veja como seu site aparece no Google”. Quem trabalha com o site clica em link por profissão.
Até a publicação, não havia registro de ataques confirmados. Mas pesquisadores alertam que a barreira de exploração é baixa justamente porque depende só de convencimento.
O que fazer hoje
- Atualize para o WordPress 7.1.1 ou para a correção da sua linha. Se o site tem atualização automática ativada, confirme que ela rodou.
- Revise quem é administrador. Este é o item que quase toda empresa descobre estar errado: contas de ex-funcionários, da agência antiga, do estagiário que mexeu no banner em 2023. Cada administrador é uma porta para essa falha. Quem só publica conteúdo deve ter perfil de editor, não de administrador.
- Liste os temas instalados e apague os que não usa. Tema inativo continua no servidor e continua contando para a cadeia de ataque.
- Ative o segundo fator no acesso ao painel. Não impede este ataque específico, mas fecha a porta mais usada em sites WordPress, que é a senha reaproveitada.
Por que isso é assunto de gestão, não só de TI
O site institucional é, para muita empresa, o ativo digital mais visível e o menos cuidado. Ele fica hospedado fora, foi feito por terceiro, e ninguém sabe ao certo quem tem acesso. Quando é invadido, o prejuízo é imediato e público: página desfigurada, redirecionamento para golpe, e-mail corporativo entrando em lista de bloqueio por causa do servidor comprometido.
A pergunta que vale levar para a reunião desta semana é simples e quase sempre embaraçosa: quem, hoje, tem acesso de administrador ao site da empresa — e quando isso foi revisado pela última vez?
Fontes
- pwn.ai — pesquisa e divulgação da cadeia Click2Shell: pwn.ai/blog/click2shell
- WordPress — notas de lançamento da versão 7.1.1: wordpress.org/news
- Foto de capa: logotipo do WordPress — WordPress Foundation, domínio público, via Wikimedia Commons
- Segunda imagem: corredor de servidores em data center — PiDatacenters, CC BY-SA 4.0, via Wikimedia Commons
VKSECURITY


