HD Doctor Logo

WordPress 7.1.2: como proteger os dados do site durante a correção

Por Equipe Técnica HD Doctor

Resposta direta

Peça ao responsável pelo site que confira a versão do WordPress e aplique a correção de segurança da sua linha de versões. Preserve os pontos de recuperação disponíveis e verifique se incluem os arquivos e o banco de dados. Se houver sinais de invasão, coordene contenção e coleta de registros com a equipe de segurança: atualizar não comprova que o ambiente já estava íntegro.

A correção e sua relação com a recuperação do site

O WordPress lançou a versão 7.1.2 em 22/9/2026 e recomenda atualização imediata por uma vulnerabilidade crítica. Essa é a data pública da correção, não uma data de início de ataques. Fonte: https://wordpress.org/news/2026/09/wordpress-7-1-2-release/. O aviso CVE-2026-87902 descreve inclusão de um arquivo PHP local fora dos diretórios do tema por atacante sem autenticação. A execução remota depende de condições do tema ativo e do servidor; não é consequência automática em toda instalação. Fonte: https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp. Nossa análise prática é que o administrador deve avaliar o site como uma aplicação com dados, e não apenas como páginas que precisam voltar a abrir. Uma loja pode exibir a página inicial e ainda ter pedidos ausentes, anexos indisponíveis ou integrações inconsistentes. O alcance de uma eventual invasão depende das permissões e do ambiente. A existência da falha, sozinha, não comprova perda ou vazamento no seu servidor. O manual do WordPress orienta preservar tanto o banco quanto os arquivos. Fonte: https://developer.wordpress.org/advanced-administration/security/backup/. Para uma recuperação verificável, documente a relação entre os conjuntos salvos e o horário de corte. Em sites com novas transações, combine com o responsável pela aplicação uma captura consistente. Não presuma que um snapshot da VM abrange um banco externo ou que o último job concluído permite recuperar todos os pedidos. A documentação da versão lista correções para linhas anteriores, como 7.0.6 e 6.9.9; confira a linha instalada e o caminho de atualização. Fonte: https://wordpress.org/documentation/wordpress-version/version-7-1-2/. Trate correção, investigação e recuperação como trabalhos coordenados. O suporte de hospedagem e a equipe de segurança cuidam do software e do incidente. Se arquivos ou bancos ficaram inacessíveis, a HD Doctor pode avaliar a recuperação dos dados disponíveis, sem garantia de resultado.

O que evitar ao corrigir e restaurar

  1. 1.
    Sobrescrever a única cópia antes de verificar seu conteúdo. Não restaure por cima do único banco ou conjunto de arquivos preservado. Trabalhe com cópias e um destino separado, mantendo identificados o material original e cada tentativa.
  2. 2.
    Voltar a uma versão vulnerável para resolver incompatibilidade. Se um tema apresentar falhas após a correção, envolva seu mantenedor e a hospedagem. Planeje uma solução compatível e segura; um rollback exposto à internet pode reabrir o risco.
  3. 3.
    Tratar uma atualização bem-sucedida como encerramento da investigação. Arquivos estranhos, contas desconhecidas e alterações sem explicação precisam de análise. Preserve registros e coordene a resposta antes de limpar ou reinstalar o ambiente.

Cinco verificações para o responsável pelo site

Este roteiro organiza a preservação e a retomada. Aplique os procedimentos do fornecedor e da hospedagem; não adie a contenção de um ataque ativo para completar um backup.

  1. 1

    Identifique cada instalação e seu responsável

    Registre domínio, versão, tema, hospedagem, localização do banco e responsável técnico. Inclua homologação e sites esquecidos. Compare a versão com a matriz oficial e defina quem executará e verificará a correção.

  2. 2

    Preserve os conjuntos de recuperação

    Identifique cópias anteriores e restrinja seu acesso. Coordene uma captura de arquivos e banco compatível com a atividade do site. Registre horários e ferramentas usadas. Se houver suspeita de comprometimento, marque a cópia como material sob investigação, sem presumir que esteja limpa.

  3. 3

    Aplique e confira a atualização

    Use o canal oficial da hospedagem ou do WordPress e verifique a versão efetivamente instalada ao concluir. Teste páginas que usam o tema e funções importantes. Registre erros e encaminhe incompatibilidades ao mantenedor, mantendo a proteção enquanto ajusta a aplicação.

  4. 4

    Teste uma restauração fora da produção

    Escolha um conjunto preservado e restaure em ambiente isolado, com acesso restrito. Desative integrações que enviem mensagens, cobrem clientes ou alterem outros sistemas. Confira amostras de registros, anexos e relações entre eles; carregar a página inicial é apenas uma parte do teste.

  5. 5

    Decida a retomada com evidências

    Documente o ponto recuperável, as lacunas identificadas e os testes executados. Na suspeita de invasão, a equipe de segurança deve validar as condições de retorno. Diante de corrupção ou erros de leitura, evite reparos improvisados na única cópia e solicite avaliação dos dados.

Dúvidas sobre atualização e recuperação

A versão vulnerável significa que meu site foi invadido?

Não. Exposição e comprometimento confirmado são situações diferentes. A equipe deve confrontar alterações e registros com o histórico autorizado e avaliar o ambiente. Não conclua que houve vazamento apenas pela versão instalada.

Um backup que aparece como concluído basta?

Não por si só. É necessário verificar o que foi incluído, o horário recuperável e a possibilidade de restaurar em destino controlado. Para uma loja, por exemplo, confira pedidos e anexos relacionados, além do funcionamento visual.

Devo colocar no ar imediatamente uma cópia anterior?

Não sem validar seu conteúdo e o ambiente de destino. Uma cópia antiga pode conter a falha ou alterações indesejadas. Prepare a versão corrigida, verifique as dependências e coordene a retomada com os responsáveis pelo incidente quando houver suspeita.

Quando procurar avaliação de recuperação de dados?

Quando arquivos, volumes ou bancos estiverem inacessíveis e as cópias disponíveis não atenderem à recuperação. Preserve os originais e informe as tentativas anteriores à HD Doctor. A viabilidade depende do material disponível; esse trabalho não substitui a correção e a investigação de segurança.

O site perdeu arquivos ou acesso ao banco?

Preserve os originais e informe o histórico antes de novas tentativas.

Leituras para planejar a recuperação