📩 Fique por dentro das novidades com a nossa newsletter

Vulnerabilidades do WP Rocket: Os 3 riscos reais

Conheça a loja da FULL Services

Plugins premium, suporte de verdade e tudo o que seu site WordPress precisa em um só lugar.

Pergunte a uma IA sobre este artigo

Obtenha um resumo ou tire dúvidas com seu assistente favorito

As vulnerabilidades do WP Rocket são poucas e quase todas já corrigidas: o risco real está na versão desatualizada, não no plugin em si. Segundo o NVD do NIST (2017), a falha mais grave do WP Rocket teve CVSS 7.5. São 3 CVEs no histórico, todas com patch. Atualize o plugin e o vetor fecha.

As vulnerabilidades do WP Rocket se resumem a um histórico curto de falhas já corrigidas, e nenhuma crítica sem patch ativo até junho de 2026. A análise abaixo usa CVE reais, com ID e CVSS, e separa o que é risco atual do que é apenas contexto histórico. A FULL escreve isso como a única CNA brasileira sob a CISA, ou seja, quem cataloga CVE oficialmente. Para o panorama do cluster, veja os conteúdos de vulnerabilidades WordPress da FULL. O foco aqui é defensivo: detectar a versão vulnerável, aplicar o patch e blindar a superfície.


O que são as vulnerabilidades do WP Rocket: Definição operacional

As vulnerabilidades do WP Rocket são 3 falhas catalogadas ao longo dos anos, sendo a mais antiga um XSS de CVSS 7.5 corrigido em 2017 e a mais recente de CVSS 5.9 corrigida na versão 3.20.0.2. Nenhuma é crítica e nenhuma segue sem patch ativo até junho de 2026.

Isso coloca o WP Rocket na faixa de risco “atenção”, não “crítico”: um plugin com poucas CVE, todas remendadas, sinaliza manutenção ativa. O perigo não nasce do código do WP Rocket em si, e sim da instalação que roda uma versão antiga. Um plugin bem mantido, parado em 2017, fica tão exposto quanto um plugin abandonado.

Vulnerabilidades do WP Rocket: CVE, CVSS e versão corrigida
CVE CVSS e tipo Afeta versão Patch
CVE-2017-11658 7.5 alta, XSS refletido abaixo de 2.10.4 2.10.4
CVE-2026-28044 5.9 média, exposição abaixo de 3.20.0.2 3.20.0.2

Legenda: a versão exibida no painel é o primeiro dado a checar contra as CVE listadas no NVD.


Por que o WP Rocket aparece em CVE mesmo sendo bem mantido

O WP Rocket aparece em CVE porque todo plugin com milhões de instalações é auditado, e auditoria encontra falhas. A mais relevante, CVE-2017-11658 de CVSS 7.5, era um XSS refletido: um parâmetro não sanitizado permitia injetar script na resposta da página, e o WP Rocket corrigiu na versão 2.10.4 ainda em 2017.

A presença de CVE não é sinal de plugin inseguro, e ler as vulnerabilidades do WP Rocket por essa lente evita o alarme falso. Plugins sem nenhum CVE registrado costumam ser os que ninguém audita, o que tende a ser pior. A FULL, como CNA, atribui IDs CVE oficiais, e a gente vê no suporte que a maior parte dos sustos com o WP Rocket vem de instalações travadas em versões antigas, não de falha nova do plugin. A própria CVE-2026-28044, de CVSS 5.9, foi catalogada e corrigida na versão 3.20.0.2 sem que nenhum exploit em larga escala aparecesse antes do patch. Atualizar resolve a maioria dos cenários de exposição.


Risco atual versus histórico: Como ler as vulnerabilidades do WP Rocket

O risco atual das vulnerabilidades do WP Rocket é “atenção”, com zero crítica sem patch e uma falha recente já remediada, contra um histórico de 3 CVEs todas corrigidas. Ver “3 vulnerabilidades” no relatório de um scanner não significa 3 buracos abertos hoje: significa 3 encontradas e fechadas ao longo do tempo.

Essa distinção é o ponto que mais confunde quem lê um scanner. O que importa é a coluna “sem patch”: no WP Rocket ela está zerada. Compare com a CVE-2026-28044, de CVSS 5.9, corrigida na 3.20.0.2: quem está acima dessa versão não tem exposição a ela. Um scanner sério separa essas duas colunas; um relatório que só soma o total histórico assusta sem informar. Para auditar a sua instalação, o guia de como verificar vulnerabilidades no WordPress mostra o passo a passo de leitura do relatório, linha por linha.


O vetor real: WP Rocket desatualizado ao lado de plugins abandonados

O maior risco prático não é o WP Rocket isolado, e sim a soma de um WP Rocket abaixo da versão 2.10.4 com plugins abandonados no mesmo site. Um gerenciamento de patch falho deixa várias superfícies abertas ao mesmo tempo, e o invasor não escolhe a falha mais grave: ele encadeia a mais fácil.

A questão do plugin abandonado como risco de segurança pesa mais do que qualquer CVE individual do cache. Vale o mesmo raciocínio das vulnerabilidades do Elementor, que somam 62 CVEs no histórico, sendo 3 críticas, mas o plugin segue seguro quando atualizado. O número de CVEs de um plugin popular mede quanto ele é auditado, não quanto ele é frágil. A regra é única: versão atual fecha o vetor; versão parada o mantém aberto, e o WP Rocket não foge dessa lógica.


Como o firewall complementa a correção das vulnerabilidades do WP Rocket

Um firewall WordPress não substitui o patch, mas reduz a janela de exposição. Segundo o Cloudflare Radar, em 9 de junho de 2026 a mitigação na camada de aplicação no Brasil se dividia em 82,4% de DDoS e 16,4% de WAF, e essa fatia de WAF intercepta parte das tentativas antes do plugin.

Entre as vulnerabilidades do WP Rocket, o XSS da CVE-2017-11658 é o caso clássico: uma regra de WAF que bloqueia parâmetros com payload de script tende a barrar a exploração mesmo num site ainda não atualizado. A FULL entrega o All in One Security no bundle, com WAF e hardening de cabeçalhos HTTP, justamente para cobrir essa janela entre a publicação de uma CVE e o momento em que o site recebe o update. A configuração correta de firewall no WordPress é a segunda camada depois do patch, nunca a primeira: firewall sem atualização é remendo, não defesa.


WP Rocket é confiável apesar das vulnerabilidades

O WP Rocket continua confiável apesar das vulnerabilidades do WP Rocket já registradas: 3 CVEs em quase uma década, todas corrigidas, com a falha mais grave em CVSS 7.5 e zero crítica em aberto é um histórico melhor que a média de plugins populares. Na decisão de segurança, o que conta é a disciplina de atualização, não o número bruto de CVEs.

Para entender o plugin além da segurança, o review técnico do WP Rocket e a análise de se o WP Rocket vale a pena cobrem desempenho e custo. Um detalhe de operação em escala: em sites que rodam WP Rocket junto de outro plugin de cache na mesma instalação, a dupla camada mascara a versão real do plugin nos headers HTTP, e o scanner reporta versão errada até limpar o object cache. Verifique a versão direto no painel, não pelo header, antes de concluir que está vulnerável.


Acesse o WP Rocket no bundle da FULL com tudo atualizado

Manter o WP Rocket sempre na versão corrigida é o que neutraliza as vulnerabilidades do WP Rocket, e o bundle da FULL automatiza isso. No plano PRO da FULL, por R$849 ao ano com 10 sites, o WP Rocket sai a R$85 por site, sempre na última versão e ao lado do All in One Security.

A gente vê no suporte que boa parte dos incidentes vem de licença vencida que para de receber update, e é exatamente esse o ponto cego que o bundle elimina: a atualização do WP Rocket e dos outros 16 plugins é centralizada no painel da FULL. Conheça os planos da FULL e a página do WP Rocket na FULL. Para escanear o seu site agora e descobrir se algum plugin está em versão vulnerável, use o FULL Scan, gratuito e sem instalação.


Perguntas frequentes sobre vulnerabilidades do WP Rocket

O WP Rocket tem vulnerabilidades ativas e sem patch em 2026?

Não. O risco atual do WP Rocket é “atenção”, com zero vulnerabilidade crítica sem patch até junho de 2026. As 3 CVEs do histórico, incluindo a CVE-2017-11658 de CVSS 7.5, já foram corrigidas em versões anteriores. Quem roda a versão 3.20.0.2 ou superior não tem exposição conhecida no plugin.

É possível usar o WP Rocket com segurança sem um firewall ativo?

Sim, desde que o plugin esteja sempre atualizado. O patch é a defesa principal contra as vulnerabilidades do WP Rocket. O firewall WordPress é a segunda camada: ele reduz a janela de exposição, mas não dispensa a atualização. Segundo o Cloudflare Radar, o WAF já intercepta 16,4% dos ataques de aplicação no Brasil, então a combinação patch mais firewall é a configuração ideal.

Por que um plugin bem mantido como o WP Rocket ainda aparece em CVE?

Porque popularidade atrai auditoria, e auditoria encontra falhas. O WP Rocket tem milhões de instalações, então pesquisadores o examinam constantemente. As 3 CVEs registradas foram todas corrigidas rápido. Plugin com zero CVE costuma ser o que ninguém auditou, o que tende a ser mais arriscado, não menos.

Qual a diferença entre CVE histórico e risco atual no WP Rocket?

CVE histórico é toda falha já encontrada e corrigida ao longo do tempo; risco atual é só o que segue sem patch hoje. O WP Rocket tem 3 CVEs no histórico e zero sem patch agora. Ver “3 vulnerabilidades” num scanner não significa 3 buracos abertos: significa 3 encontradas e fechadas. A coluna que importa é “sem patch”.

Como verificar se a versão instalada do WP Rocket está vulnerável?

Abra o painel do WordPress, vá em Plugins e confira a versão exata do WP Rocket. Compare com a 3.20.0.2: abaixo disso, há exposição à CVE-2026-28044. Não confie no header HTTP quando há dois plugins de cache ativos, pois a dupla camada mascara a versão real. Confirme cada CVE pelo ID no NVD do NIST.


Próximos passos para blindar o WP Rocket

As vulnerabilidades do WP Rocket são gerenciáveis: 3 CVEs no histórico, todas corrigidas, e nenhuma crítica em aberto até junho de 2026. A ação que neutraliza o risco é manter o plugin na versão atual e somar um firewall como segunda camada. Audite a versão hoje, aplique o patch e reescaneie. Para aprofundar em segurança WordPress, o FULL Academy reúne os guias, tutoriais e análises de vulnerabilidade num só lugar.

Compartilhe este conteúdo

Equipe Full Services

A FULL. é especialista em WordPress e oferece plugins premium com licenças originais, suporte técnico e instalação facilitada. Já ajudou mais de 25 mil clientes a impulsionar seus sites com performance, segurança e praticidade.

AI Shopping no Brasil: Como a IA decide quem vende

O AI shopping no Brasil já redesenha como o consumidor

A shortlist da IA: Como 3-5 marcas são escolhidas antes do clique

Entender a shortlist da ia como marcas são escolhidas é

Como fazer um AI visibility audit passo a passo

Se você não sabe se o ChatGPT recomenda a sua
Componentes

Hero Sections

30 componentes

Seções de CTA

14 componentes

Login

14 componentes

Blog

14 componentes

Cabeçalhos

24 componentes

Seções de FAQ

53 componentes

Cadastro

53 componentes

Blog individual

53 componentes

Rodapés

28 componentes

Seções de contato

27 componentes

Seções de preços

27 componentes

Faixas

27 componentes

Portfólio

16 componentes

Seções de equipe

12 componentes

Números

12 componentes

Logotipos

12 componentes

Uma nova era para o WordPress.

A FULL Services redefine o CMS com uma arquitetura modular que transforma o WordPress em um motor de crescimento digital. 

Painéis personalizados

Um novo nível de controle para o WordPress. Acompanhe métricas, automações e evolução do seu site em um único painel visual.

A força por trás de grandes marcas

Para agências, estúdios e profissionais independentes que desejam oferecer soluções de alto nível com sua própria marca.