# Vulnerabilidades do WP Rocket: Os 3 riscos reais

As <strong>vulnerabilidades do WP Rocket</strong> são poucas e quase todas já corrigidas: o risco real está na versão desatualizada, não no plugin em si. Segundo o <a href="https://nvd.nist.gov/vuln/detail/CVE-2017-11658" rel="noopener" target="_blank">NVD do NIST (2017)</a>, a falha mais grave do WP Rocket teve CVSS 7.5. São 3 CVEs no histórico, todas com patch. Atualize o plugin e o vetor fecha.

As vulnerabilidades do WP Rocket se resumem a um histórico curto de falhas já corrigidas, e nenhuma crítica sem patch ativo até junho de 2026. A análise abaixo usa CVE reais, com ID e CVSS, e separa o que é risco atual do que é apenas contexto histórico. A FULL escreve isso como a única CNA brasileira sob a CISA, ou seja, quem cataloga CVE oficialmente. Para o panorama do cluster, veja os <a href="https://full.services/vulnerabilidades-wordpress/">conteúdos de vulnerabilidades WordPress da FULL</a>. O foco aqui é defensivo: detectar a versão vulnerável, aplicar o patch e blindar a superfície.

---

## O que são as vulnerabilidades do WP Rocket: Definição operacional

As vulnerabilidades do WP Rocket são 3 falhas catalogadas ao longo dos anos, sendo a mais antiga um <a href="https://full.services/glossario/xss/">XSS</a> de CVSS 7.5 corrigido em 2017 e a mais recente de CVSS 5.9 corrigida na versão 3.20.0.2. Nenhuma é crítica e nenhuma segue sem patch ativo até junho de 2026.

Isso coloca o WP Rocket na faixa de risco "atenção", não "crítico": um plugin com poucas <a href="https://full.services/glossario/cve/">CVE</a>, todas remendadas, sinaliza manutenção ativa. O perigo não nasce do código do WP Rocket em si, e sim da instalação que roda uma versão antiga. Um plugin bem mantido, parado em 2017, fica tão exposto quanto um plugin abandonado.

<table id="cves-wp-rocket">
  <caption>Vulnerabilidades do WP Rocket: CVE, CVSS e versão corrigida</caption>
  <thead>
    <tr>
      <th scope="col">CVE</th>
      <th scope="col">CVSS e tipo</th>
      <th scope="col">Afeta versão</th>
      <th scope="col">Patch</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <th scope="row">CVE-2017-11658</th>
      <td>7.5 alta, XSS refletido</td>
      <td>abaixo de 2.10.4</td>
      <td>2.10.4</td>
    </tr>
    <tr>
      <th scope="row">CVE-2026-28044</th>
      <td>5.9 média, exposição</td>
      <td>abaixo de 3.20.0.2</td>
      <td>3.20.0.2</td>
    </tr>
  </tbody>
</table>

<p class="wp-caption-text">Legenda: a versão exibida no painel é o primeiro dado a checar contra as CVE listadas no NVD.</p>

---

## Por que o WP Rocket aparece em CVE mesmo sendo bem mantido

O WP Rocket aparece em CVE porque todo plugin com milhões de instalações é auditado, e auditoria encontra falhas. A mais relevante, <a href="https://nvd.nist.gov/vuln/detail/CVE-2017-11658" rel="noopener" target="_blank">CVE-2017-11658</a> de CVSS 7.5, era um XSS refletido: um parâmetro não sanitizado permitia injetar script na resposta da página, e o WP Rocket corrigiu na versão 2.10.4 ainda em 2017.

A presença de CVE não é sinal de plugin inseguro, e ler as vulnerabilidades do WP Rocket por essa lente evita o alarme falso. Plugins sem nenhum CVE registrado costumam ser os que ninguém audita, o que tende a ser pior. A FULL, como CNA, atribui IDs CVE oficiais, e a gente vê no suporte que a maior parte dos sustos com o WP Rocket vem de instalações travadas em versões antigas, não de falha nova do plugin. A própria CVE-2026-28044, de CVSS 5.9, foi catalogada e corrigida na versão 3.20.0.2 sem que nenhum exploit em larga escala aparecesse antes do patch. Atualizar resolve a maioria dos cenários de exposição.

---

## Risco atual versus histórico: Como ler as vulnerabilidades do WP Rocket

O risco atual das vulnerabilidades do WP Rocket é "atenção", com zero crítica sem patch e uma falha recente já remediada, contra um histórico de 3 CVEs todas corrigidas. Ver "3 vulnerabilidades" no relatório de um scanner não significa 3 buracos abertos hoje: significa 3 encontradas e fechadas ao longo do tempo.

Essa distinção é o ponto que mais confunde quem lê um scanner. O que importa é a coluna "sem patch": no WP Rocket ela está zerada. Compare com a <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-28044" rel="noopener" target="_blank">CVE-2026-28044</a>, de CVSS 5.9, corrigida na 3.20.0.2: quem está acima dessa versão não tem exposição a ela. Um scanner sério separa essas duas colunas; um relatório que só soma o total histórico assusta sem informar. Para auditar a sua instalação, o guia de <a href="https://full.services/como-verificar-vulnerabilidades-wordpress/">como verificar vulnerabilidades no WordPress</a> mostra o passo a passo de leitura do relatório, linha por linha.

---

## O vetor real: WP Rocket desatualizado ao lado de plugins abandonados

O maior risco prático não é o WP Rocket isolado, e sim a soma de um WP Rocket abaixo da versão 2.10.4 com plugins abandonados no mesmo site. Um <a href="https://full.services/glossario/patch-management/">gerenciamento de patch</a> falho deixa várias superfícies abertas ao mesmo tempo, e o invasor não escolhe a falha mais grave: ele encadeia a mais fácil.

A <a href="https://full.services/plugin-abandonado-risco-de-seguranca/">questão do plugin abandonado como risco de segurança</a> pesa mais do que qualquer CVE individual do cache. Vale o mesmo raciocínio das <a href="https://full.services/vulnerabilidades-do-elementor/">vulnerabilidades do Elementor</a>, que somam 62 CVEs no histórico, sendo 3 críticas, mas o plugin segue seguro quando atualizado. O número de CVEs de um plugin popular mede quanto ele é auditado, não quanto ele é frágil. A regra é única: versão atual fecha o vetor; versão parada o mantém aberto, e o WP Rocket não foge dessa lógica.

---

## Como o firewall complementa a correção das vulnerabilidades do WP Rocket

Um <a href="https://full.services/glossario/firewall-wordpress/">firewall WordPress</a> não substitui o patch, mas reduz a janela de exposição. Segundo o <a href="https://radar.cloudflare.com/security/application-layer" rel="noopener" target="_blank">Cloudflare Radar</a>, em 9 de junho de 2026 a mitigação na camada de aplicação no Brasil se dividia em 82,4% de DDoS e 16,4% de WAF, e essa fatia de WAF intercepta parte das tentativas antes do plugin.

Entre as vulnerabilidades do WP Rocket, o XSS da CVE-2017-11658 é o caso clássico: uma regra de WAF que bloqueia parâmetros com payload de script tende a barrar a exploração mesmo num site ainda não atualizado. A FULL entrega o All in One Security no bundle, com WAF e hardening de cabeçalhos HTTP, justamente para cobrir essa janela entre a publicação de uma CVE e o momento em que o site recebe o update. A configuração correta de <a href="https://full.services/firewall-wordpress/">firewall no WordPress</a> é a segunda camada depois do patch, nunca a primeira: firewall sem atualização é remendo, não defesa.

---

## WP Rocket é confiável apesar das vulnerabilidades

O WP Rocket continua confiável apesar das vulnerabilidades do WP Rocket já registradas: 3 CVEs em quase uma década, todas corrigidas, com a falha mais grave em CVSS 7.5 e zero crítica em aberto é um histórico melhor que a média de plugins populares. Na decisão de segurança, o que conta é a disciplina de atualização, não o número bruto de CVEs.

Para entender o plugin além da segurança, o <a href="https://full.services/wp-rocket-review/">review técnico do WP Rocket</a> e a análise de <a href="https://full.services/wp-rocket-vale-a-pena/">se o WP Rocket vale a pena</a> cobrem desempenho e custo. Um detalhe de operação em escala: em sites que rodam WP Rocket junto de outro plugin de cache na mesma instalação, a dupla camada mascara a versão real do plugin nos headers HTTP, e o scanner reporta versão errada até limpar o object cache. Verifique a versão direto no painel, não pelo header, antes de concluir que está vulnerável.

---

## Acesse o WP Rocket no bundle da FULL com tudo atualizado

Manter o WP Rocket sempre na versão corrigida é o que neutraliza as vulnerabilidades do WP Rocket, e o bundle da FULL automatiza isso. No plano PRO da FULL, por R$849 ao ano com 10 sites, o WP Rocket sai a R$85 por site, sempre na última versão e ao lado do All in One Security.

A gente vê no suporte que boa parte dos incidentes vem de licença vencida que para de receber update, e é exatamente esse o ponto cego que o bundle elimina: a atualização do WP Rocket e dos outros 16 plugins é centralizada no painel da FULL. Conheça os <a href="https://full.services/planos">planos da FULL</a> e a página do <a href="https://full.services/solucoes/wp-rocket">WP Rocket na FULL</a>. Para escanear o seu site agora e descobrir se algum plugin está em versão vulnerável, use o <a href="https://security.full.services">FULL Scan</a>, gratuito e sem instalação.

---

<aside aria-label="Metodologia dos Testes">
<h2 id="metodologia-da-analise">Metodologia da análise de vulnerabilidades</h2>
<p>Os dados de CVE e CVSS desta análise vêm do perfil público do WPVulnerability cruzado com o registro oficial do NVD/NIST, consultado entre <time datetime="2026-05">maio</time> e <time datetime="2026-06">junho de 2026</time>. Cada CVE citada foi verificada por ID no NVD, com versão afetada e versão de patch confirmadas. O dado de mitigação de ataques é do Cloudflare Radar, janela de 9 de junho de 2026. A FULL é a única CNA brasileira reconhecida pela CISA desde maio de 2022, autorizada a atribuir IDs CVE oficiais, e aplica esse mesmo critério de catalogação à leitura de risco de qualquer plugin do ecossistema WordPress.</p>
</aside>

<h2 id="faq">Perguntas frequentes sobre vulnerabilidades do WP Rocket</h2>

<details>
<summary>O WP Rocket tem vulnerabilidades ativas e sem patch em 2026?</summary>
<p>Não. O risco atual do WP Rocket é "atenção", com zero vulnerabilidade crítica sem patch até junho de 2026. As 3 CVEs do histórico, incluindo a CVE-2017-11658 de CVSS 7.5, já foram corrigidas em versões anteriores. Quem roda a versão 3.20.0.2 ou superior não tem exposição conhecida no plugin.</p>
</details>

<details>
<summary>É possível usar o WP Rocket com segurança sem um firewall ativo?</summary>
<p>Sim, desde que o plugin esteja sempre atualizado. O patch é a defesa principal contra as vulnerabilidades do WP Rocket. O firewall WordPress é a segunda camada: ele reduz a janela de exposição, mas não dispensa a atualização. Segundo o Cloudflare Radar, o WAF já intercepta 16,4% dos ataques de aplicação no Brasil, então a combinação patch mais firewall é a configuração ideal.</p>
</details>

<details>
<summary>Por que um plugin bem mantido como o WP Rocket ainda aparece em CVE?</summary>
<p>Porque popularidade atrai auditoria, e auditoria encontra falhas. O WP Rocket tem milhões de instalações, então pesquisadores o examinam constantemente. As 3 CVEs registradas foram todas corrigidas rápido. Plugin com zero CVE costuma ser o que ninguém auditou, o que tende a ser mais arriscado, não menos.</p>
</details>

<details>
<summary>Qual a diferença entre CVE histórico e risco atual no WP Rocket?</summary>
<p>CVE histórico é toda falha já encontrada e corrigida ao longo do tempo; risco atual é só o que segue sem patch hoje. O WP Rocket tem 3 CVEs no histórico e zero sem patch agora. Ver "3 vulnerabilidades" num scanner não significa 3 buracos abertos: significa 3 encontradas e fechadas. A coluna que importa é "sem patch".</p>
</details>

<details>
<summary>Como verificar se a versão instalada do WP Rocket está vulnerável?</summary>
<p>Abra o painel do WordPress, vá em Plugins e confira a versão exata do WP Rocket. Compare com a 3.20.0.2: abaixo disso, há exposição à CVE-2026-28044. Não confie no header HTTP quando há dois plugins de cache ativos, pois a dupla camada mascara a versão real. Confirme cada CVE pelo ID no NVD do NIST.</p>
</details>

---

## Próximos passos para blindar o WP Rocket

As vulnerabilidades do WP Rocket são gerenciáveis: 3 CVEs no histórico, todas corrigidas, e nenhuma crítica em aberto até junho de 2026. A ação que neutraliza o risco é manter o plugin na versão atual e somar um firewall como segunda camada. Audite a versão hoje, aplique o patch e reescaneie. Para aprofundar em segurança WordPress, o <a href="https://full.services/academy/">FULL Academy</a> reúne os guias, tutoriais e análises de vulnerabilidade num só lugar.
