Como Atualizar para o WordPress 7.1.3 e Corrigir 7 Falhas
O WordPress 7.1.3 foi publicado em 6 de outubro de 2026 como release de manutenção e segurança. O pacote reúne 7 correções de segurança e 4 correções de bugs, e o time de segurança classifica a atualização como prioritária justamente por causa das falhas corrigidas.
Quem opera múltiplos sites precisa entender o que mudou antes de agendar a janela de atualização, porque parte das correções toca código usado por plugins e temas.
O que foi corrigido nesta versão
As falhas reportadas cobrem tipos diferentes de ataque, e duas delas merecem atenção em ambientes compartilhados. A primeira é um XSS armazenado na página de administração de Comments, explorável por meio de comentários pendentes, reportado por Thomas Chauchefoin, da Trail of Bits.
A segunda é uma divulgação não autenticada de comentários em posts privados e não publicados, reportada por Ananda Dhakal, da Patchstack. Isso significa que conteúdo que deveria ficar restrito podia ser lido sem login, o que afeta principalmente sites com comentários habilitados em rascunhos ou posts privados.
A lista completa inclui ainda um problema de DoS no método WP_Http::make_absolute_url(), uma SQL injection de segunda ordem no export WXR, uma fraqueza que permitia usuários com papel de Author fixar posts, um XSS em embeds do Imgur e parâmetros forjáveis passados ao hook {status}_{type}, que podem causar colisão de nomes de action.
Parte desses relatos veio da Anthropic, que reportou três dos itens. Os embeds do Imgur foram reportados por Zhengyu Liu, Jingcheng Yang e Gavin Zhong. O problema de colisão de hooks foi reportado por Alex Concha, do próprio time de segurança do WordPress.
Download e atualização
O pacote está disponível em wordpress.org/wordpress-7.1.3.zip. Em instalações com atualização automática em segundo plano habilitada, o processo começa sozinho e não exige intervenção. Nos demais casos, o caminho é o painel, em Updates, seguido de Update Now.
A lista exata de tickets fechados no marco 7.1.3 está no Trac do core, útil para quem mantém build próprio ou precisa auditar o diff antes de aplicar em produção.
Backports e ramos antigos
As correções de segurança estão sendo backportadas para todos os ramos ainda elegíveis a receber correção, atualmente até a série 4.7. apenas a versão mais recente do WordPress recebe suporte ativo, e os backports saem conforme ficam prontos, sem data única.
Na prática, quem roda 4.7, 5.x ou 6.x vai receber parte das correções por essas ramificações, mas não deve tratar isso como substituto da atualização para 7.1.3. As correções de bugs, por exemplo, não entram nos backports.
Conclusão
O 7.1.3 é uma release de segurança com 7 correções e 4 correções de bugs, publicada em 6 de outubro de 2026. A recomendação do time é atualizar imediatamente, e há backports em andamento para ramos antigos até a série 4.7. Ambientes com atualização automática ativa já devem ter recebido o pacote.
Fonte: https://wordpress.org/news/2026/10/wordpress-7-1-3-maintenance-and-security-release/org News