Quatro em cada dez sites do mundo rodam WordPress. Segundo o W3Techs, em 2 de outubro de 2026 a plataforma estava em 40,2% de todos os sites e em 58,7% dos que usam algum sistema de gestão de conteúdo conhecido. Se o site da sua empresa foi feito em WordPress, e há uma boa chance de ter sido, a conta que vem a seguir é com você.
No dia 22 de setembro, o projeto WordPress publicou a versão 7.1.2 como uma atualização de segurança e pediu que todo mundo atualizasse na hora. O motivo é concreto: poucas horas depois de a falha virar pública, já havia gente tentando usá-la.
O que a atualização 7.1.2 do WordPress corrige?
A versão 7.1.2 fecha uma brecha registrada como CVE-2026-87902, no próprio núcleo do WordPress. Pela descrição oficial do projeto, um atacante sem login consegue, sob certas condições, fazer o site carregar um arquivo PHP que está no servidor mas fora da pasta do tema ativo. Quando o ambiente do servidor e o tema se alinham do jeito errado, isso pode virar execução de código remoto, ou seja, código estranho rodando dentro do seu site.
A correção não ficou só na versão mais nova. O WordPress liberou o conserto para todas as linhas que ainda recebem suporte, da série 4.7 até a 7.1. Traduzindo: mesmo quem está em uma versão antiga tem patch disponível, e não há desculpa de “meu site é velho demais”. A falha foi reportada de forma responsável pelo pesquisador Robert Ressl e corrigida antes de o estrago se espalhar. O anúncio completo está no blog oficial do WordPress.
Quanto custa deixar o site fora do ar por causa de uma invasão?
Aqui entra a parte que o dono do negócio sente no caixa. Um site invadido raramente continua vendendo como se nada tivesse acontecido. Ele sai do ar, aparece desfigurado, ou começa a servir conteúdo que não é seu. E cada uma dessas situações tem um preço:
- Cada hora fora do ar é uma hora sem receber pedido, orçamento ou contato pelo formulário.
- Um site marcado como inseguro no navegador faz recuar quem já estava quase fechando a compra.
- Limpar a invasão e restaurar o backup custa horas de trabalho técnico, pagas na correria.
- O Google pode sinalizar o site como comprometido e derrubar seu tráfego de busca por dias.
Repare que nenhum desses custos aparece no dia em que você decide adiar a atualização. Eles aparecem depois, todos juntos, no pior momento possível. A atualização em si leva alguns minutos. A limpeza de um site invadido leva dias e, às vezes, deixa marca em quem já tinha visto o aviso de “site não seguro”.
Meu site é pequeno demais para alguém se dar o trabalho de atacar?
Essa é a pergunta que mais custa caro, porque a resposta parece óbvia e está errada. Ninguém escolhe o seu site a dedo. A empresa de segurança Patchstack observou varreduras contra sites WordPress poucas horas depois que a correção foi publicada. Varredura automática não pergunta o faturamento da sua loja: ela testa milhares de endereços por minuto procurando qualquer site que ainda não atualizou.
Ou seja, o que protege o site de uma padaria de bairro é exatamente o que protege o de uma rede grande: estar atualizado antes de a varredura chegar. O tamanho do negócio não entra na conta do atacante. Entra só na sua, quando o site que traz seus clientes fica fora do ar.
Como atualizar sem derrubar o site que está vendendo?
O medo legítimo de quem depende do site para vender é que a atualização quebre alguma coisa. Ele é real, mas tem ordem certa. Antes de clicar em atualizar, faça um backup completo do site. É o backup que te deixa voltar ao ar em minutos se algo sair diferente do esperado, em vez de recomeçar do zero no meio de um dia de vendas. Rode a atualização primeiro em um ambiente de teste, se você tiver um, e teste o que importa: a home abre, o checkout fecha a compra, o formulário envia e chega o e-mail. Só então aplique no site de verdade, de preferência fora do horário de pico de visitas.
Se isso soa como uma rotina que a sua equipe não tem tempo de manter, é exatamente esse o ponto. Site que vende precisa de alguém de olho nas atualizações antes de a brecha virar notícia, não depois. É o que a Lynxweb cuida no serviço de otimização e manutenção de sites: backup, atualização testada e monitoramento, para o seu site continuar no ar e recebendo cliente enquanto você toca o resto da empresa.
No fim, a conta é simples. Pegue quantos pedidos ou contatos o seu site traz por dia, multiplique pelos dias que ele levaria para voltar depois de uma invasão e some o custo de limpar o estrago. Esse é o preço real de adiar uma atualização de dez minutos.