WordPress 7.1.1 Corrige 11 Falhas de Segurança no Core
Onze falhas de segurança e 36 correções de bugs chegam juntas no WordPress 7.1.1, liberado em 17 de setembro de 2026. Quem administra servidor com dezenas de instalações precisa tratar essa versão como prioridade, e não como mais uma manutenção de rotina.
O que mudou no WordPress 7.1.1
O pacote traz 17 correções no Core, 19 no Block Editor e 11 falhas de segurança fechadas pela equipe de segurança. O milestone 7.1.1 no Trac lista as alterações de Core agrupadas por status e prioridade. Já o trabalho do editor ficou concentrado no pull request 82383 do repositório Gutenberg.
É um release de ciclo curto, então espere algo enxuto e focado em estabilidade em vez de recurso novo. O próximo major, a versão 7.2, está planejado para dezembro.
As falhas que exigem atenção
A lista de correções de segurança cobre desde um stored XSS no wpautop(), explorável por visitante não autenticado sujeito à aprovação de comentário, até falhas de autorização em endpoints internos. Chamam atenção o set_modifiable_text() da HTML API, que permitia sair de um comentário por sequências de fechamento abrupto, e um XSS armazenado em temas que suportam custom headers.
Outro ponto que interessa a quem hospeda: URLs especialmente construídas podiam instalar e pré-visualizar automaticamente um tema inativo vindo do WordPress.org. Somam-se a isso um path traversal autenticado no WP REST Templates Controller, um bypass da checagem de edit_css via XML-RPC com posts customize_changeset e um overwrite arbitrário de posts por usuário Contributor ou superior.
Backports, suporte e vazamentos menores
Três correções lidam com exposição de dados que passa batido em auditoria rápida. A ausência do check de read_post em attachment_submitbox_metadata() vazava o título de um post pai privado, e a falta de autorização permitia a Contributor+ descobrir o slug de rascunhos e posts pendentes. Comentários, incluindo notes, podiam ser reparentados por qualquer usuário autenticado.
Os mantenedores fazem backport das correções para todos os branches elegíveis, atualmente até a 4.7, e os pacotes saem conforme ficam prontos. Lembre que só a versão mais recente do WordPress tem suporte ativo, então manter uma 5.x no ar contando com backport é ilusão. Os detalhes técnicos da versão estão no HelpHub do WordPress 7.1.1, e o cronograma do próximo major está no anúncio do Make Core.
Como atualizar a frota
Baixe o pacote no arquivo oficial do WordPress 7.1.1 ou vá em Dashboard, Updates e clique em Update Now. Sites com atualizações automáticas em background já iniciaram o processo sozinhos, sem depender de ninguém logado no wp-admin.
Na minha experiência, o problema nunca é o site que atualiza, é o que fica para trás. Em servidores com muitos usuários, vale rodar um laço de WP-CLI conferindo a versão de cada instalação, porque update silencioso que falha por permissão de arquivo não avisa ninguém. Se algum site guarda plugin abandonado, esse é o momento de revisar antes da próxima divulgada.
Conclusão
Atualize hoje, não no fim de semana. Stored XSS e falha de autorização em massa são fáceis de explorar, e hospedagem compartilhada continua sendo alvo preferencial. Automatize o update, monitore o resultado e trate exceções uma por uma.
Fonte: https://wordpress.org/news/2026/09/wordpress-7-1-1-maintenance-and-security-release/
Publicado originalmente em WordPress.org News