O seu site WordPress já recebeu a atualização de segurança mais recente?

No dia 17 de julho de 2026, o projeto WordPress lançou a versão 7.0.2 para corrigir duas vulnerabilidades: uma de severidade crítica e outra de severidade elevada. A equipa recomenda a atualização imediata e ativou atualizações forçadas para instalações afetadas. (wordpress.org)

Isto não é uma novidade estética, nem uma melhoria que possa ficar para “quando houver tempo”. É uma intervenção de segurança. Se a sua empresa tem um site institucional, uma loja online ou uma área reservada em WordPress, deve confirmar agora se a versão instalada está protegida.

O que aconteceu?

O WordPress 7.0.2 é uma atualização de segurança. O anúncio oficial não apresenta a correção como uma versão opcional ou experimental: aconselha os responsáveis pelos sites a atualizarem imediatamente. (wordpress.org)

Uma vulnerabilidade é, de forma simples, uma porta que não devia existir — ou que não devia abrir daquela maneira. Um atacante pode tentar usá-la para aceder a dados, alterar conteúdos, instalar código malicioso ou assumir controlo de determinadas funções.

A gravidade real depende de vários fatores:

  • da versão do WordPress instalada;
  • dos plugins e temas ativos;
  • das permissões dos utilizadores;
  • da configuração do alojamento;
  • da existência de cópias de segurança e monitorização.

Por isso, não é seguro concluir que “o meu site é pequeno, logo ninguém o vai atacar”. Os ataques automáticos não escolhem empresas à mão. Procuram instalações desatualizadas em grande escala, como quem experimenta chaves em milhares de portas.

Quem deve agir?

A atualização interessa sobretudo a empresas que usam WordPress 7.0 ou versões diretamente abrangidas pelo lançamento 7.0.2. Também deve agir quem não sabe indicar, com certeza, que versão está instalada.

Incluem-se neste grupo:

  • sites institucionais de pequenas e médias empresas;
  • lojas WooCommerce;
  • blogs com formulários de contacto;
  • sites de associações, escolas ou projetos públicos;
  • portais com vários editores;
  • instalações antigas mantidas apenas “quando alguma coisa avaria”.

A versão 7.0.2 corrige uma vulnerabilidade crítica e outra de alta severidade. O WordPress indica ainda que foram ativadas atualizações forçadas através do sistema de atualização automática para sites afetados. Isso ajuda, mas não substitui uma verificação humana. (wordpress.org)

Uma atualização automática pode não resolver problemas nos plugins, no tema, no alojamento ou em integrações personalizadas. Também pode falhar se o site estiver impedido de comunicar com os servidores de atualização.

Atualizar já ou esperar?

A nossa opinião é clara: não deve esperar por uma eventual “versão mais estável” desta correção. Quando uma atualização corrige uma vulnerabilidade crítica, adiar a intervenção aumenta o período em que o site pode estar exposto.

Mas atualizar imediatamente não significa clicar sem pensar no botão “Atualizar”. O procedimento correto deve ser controlado.

Antes de atualizar

Confirme pelo menos estes pontos:

1. Faça uma cópia de segurança completa. Deve incluir a base de dados, os ficheiros, os uploads e as configurações necessárias para restaurar o site.

2. Confirme onde essa cópia está guardada. Um backup no mesmo servidor não é uma solução completa se o servidor ficar comprometido.

3. Registe a versão atual. Guarde também a lista de plugins e temas ativos.

4. Verifique se existe um ambiente de testes. Numa loja online ou num site com reservas, esta etapa reduz o risco de interromper vendas ou pedidos.

5. Escolha um período de menor tráfego. A atualização pode ser rápida, mas deve existir tempo para verificar o resultado.

Depois de atualizar

Não basta confirmar que a página inicial abre. Teste o percurso que gera negócio:

  • enviar um formulário;
  • concluir uma compra;
  • aplicar um cupão;
  • iniciar sessão;
  • consultar uma área reservada;
  • receber uma notificação por email;
  • editar uma página;
  • abrir o site num telemóvel.

Se a sua empresa recebe contactos através do site, o formulário é tão importante como a homepage. Se vende online, uma encomenda de teste vale mais do que uma simples visita ao painel de administração.

E se a atualização causar problemas?

Uma atualização do núcleo do WordPress pode revelar incompatibilidades que já existiam, sobretudo em instalações com plugins antigos, temas personalizados ou código desenvolvido à medida.

Isto não significa que a atualização seja perigosa. Significa que o site já dependia de peças que não estavam a acompanhar a evolução da plataforma.

Se algo deixar de funcionar, não deve voltar simplesmente à versão vulnerável sem perceber o risco. O caminho mais seguro é:

  • restaurar o backup apenas como medida temporária;
  • identificar o plugin ou tema responsável;
  • atualizar ou substituir o componente incompatível;
  • voltar a aplicar a correção de segurança;
  • confirmar os registos do servidor e dos utilizadores.

Em sites comerciais, esta análise deve ser feita por alguém que conheça o projeto. Uma atualização mal planeada pode causar indisponibilidade; uma atualização adiada pode deixar a porta aberta.

A manutenção WordPress deixou de ser opcional?

Na prática, nunca foi opcional. O anúncio de 17 de julho apenas torna o problema visível.

Um site WordPress não é um ficheiro que se publica uma vez e fica terminado. É mais parecido com uma loja física: precisa de fechaduras funcionais, alarmes testados, funcionários com permissões adequadas e inspeções regulares.

Para reduzir o risco, o seu negócio deve ter um plano que inclua:

  • atualizações do núcleo, plugins e temas;
  • cópias de segurança verificadas;
  • controlo de acessos e autenticação forte;
  • monitorização de alterações inesperadas;
  • renovação de componentes abandonados;
  • testes depois de cada intervenção;
  • um contacto responsável por decidir e executar correções.

O WordPress 7.1 está previsto para 19 de agosto de 2026, mas é uma versão em desenvolvimento e não deve ser instalada em sites de produção antes da publicação final e da validação da compatibilidade. (make.wordpress.org) A prioridade, neste momento, é aplicar a versão de segurança disponível — não trocar uma correção urgente por uma versão futura.

O que deve fazer hoje?

Se tem um site WordPress, peça ao responsável técnico uma resposta concreta a estas quatro perguntas:

  • Qual é a versão instalada?
  • A versão 7.0.2 foi aplicada?
  • Existe uma cópia de segurança recente e restaurável?
  • Foram testados formulários, pagamentos e áreas reservadas?

Se ninguém consegue responder, o problema não é apenas a atualização. É a falta de manutenção documentada.

Corrigir uma vulnerabilidade pode parecer uma tarefa pequena. Recuperar um site invadido, limpar código malicioso, avisar clientes e recuperar a confiança pode consumir muito mais tempo e dinheiro.

A decisão sensata é simples: verificar, fazer backup, atualizar, testar e registar o que foi feito. Segurança não deve ser uma reação ao próximo incidente. Deve fazer parte do custo normal de manter um website que representa o seu negócio.