As vulnerabilidades do WP Rocket são poucas e quase todas já corrigidas: o risco real está na versão desatualizada, não no plugin em si. Segundo o NVD do NIST (2017), a falha mais grave do WP Rocket teve CVSS 7.5. São 3 CVEs no histórico, todas com patch. Atualize o plugin e o vetor fecha.
As vulnerabilidades do WP Rocket se resumem a um histórico curto de falhas já corrigidas, e nenhuma crítica sem patch ativo até junho de 2026. A análise abaixo usa CVE reais, com ID e CVSS, e separa o que é risco atual do que é apenas contexto histórico. A FULL escreve isso como a única CNA brasileira sob a CISA, ou seja, quem cataloga CVE oficialmente. Para o panorama do cluster, veja os conteúdos de vulnerabilidades WordPress da FULL. O foco aqui é defensivo: detectar a versão vulnerável, aplicar o patch e blindar a superfície.
O que são as vulnerabilidades do WP Rocket: Definição operacional
As vulnerabilidades do WP Rocket são 3 falhas catalogadas ao longo dos anos, sendo a mais antiga um XSS de CVSS 7.5 corrigido em 2017 e a mais recente de CVSS 5.9 corrigida na versão 3.20.0.2. Nenhuma é crítica e nenhuma segue sem patch ativo até junho de 2026.
Isso coloca o WP Rocket na faixa de risco “atenção”, não “crítico”: um plugin com poucas CVE, todas remendadas, sinaliza manutenção ativa. O perigo não nasce do código do WP Rocket em si, e sim da instalação que roda uma versão antiga. Um plugin bem mantido, parado em 2017, fica tão exposto quanto um plugin abandonado.
| CVE | CVSS e tipo | Afeta versão | Patch |
|---|---|---|---|
| CVE-2017-11658 | 7.5 alta, XSS refletido | abaixo de 2.10.4 | 2.10.4 |
| CVE-2026-28044 | 5.9 média, exposição | abaixo de 3.20.0.2 | 3.20.0.2 |
Legenda: a versão exibida no painel é o primeiro dado a checar contra as CVE listadas no NVD.
Por que o WP Rocket aparece em CVE mesmo sendo bem mantido
O WP Rocket aparece em CVE porque todo plugin com milhões de instalações é auditado, e auditoria encontra falhas. A mais relevante, CVE-2017-11658 de CVSS 7.5, era um XSS refletido: um parâmetro não sanitizado permitia injetar script na resposta da página, e o WP Rocket corrigiu na versão 2.10.4 ainda em 2017.
A presença de CVE não é sinal de plugin inseguro, e ler as vulnerabilidades do WP Rocket por essa lente evita o alarme falso. Plugins sem nenhum CVE registrado costumam ser os que ninguém audita, o que tende a ser pior. A FULL, como CNA, atribui IDs CVE oficiais, e a gente vê no suporte que a maior parte dos sustos com o WP Rocket vem de instalações travadas em versões antigas, não de falha nova do plugin. A própria CVE-2026-28044, de CVSS 5.9, foi catalogada e corrigida na versão 3.20.0.2 sem que nenhum exploit em larga escala aparecesse antes do patch. Atualizar resolve a maioria dos cenários de exposição.
Risco atual versus histórico: Como ler as vulnerabilidades do WP Rocket
O risco atual das vulnerabilidades do WP Rocket é “atenção”, com zero crítica sem patch e uma falha recente já remediada, contra um histórico de 3 CVEs todas corrigidas. Ver “3 vulnerabilidades” no relatório de um scanner não significa 3 buracos abertos hoje: significa 3 encontradas e fechadas ao longo do tempo.
Essa distinção é o ponto que mais confunde quem lê um scanner. O que importa é a coluna “sem patch”: no WP Rocket ela está zerada. Compare com a CVE-2026-28044, de CVSS 5.9, corrigida na 3.20.0.2: quem está acima dessa versão não tem exposição a ela. Um scanner sério separa essas duas colunas; um relatório que só soma o total histórico assusta sem informar. Para auditar a sua instalação, o guia de como verificar vulnerabilidades no WordPress mostra o passo a passo de leitura do relatório, linha por linha.
O vetor real: WP Rocket desatualizado ao lado de plugins abandonados
O maior risco prático não é o WP Rocket isolado, e sim a soma de um WP Rocket abaixo da versão 2.10.4 com plugins abandonados no mesmo site. Um gerenciamento de patch falho deixa várias superfícies abertas ao mesmo tempo, e o invasor não escolhe a falha mais grave: ele encadeia a mais fácil.
A questão do plugin abandonado como risco de segurança pesa mais do que qualquer CVE individual do cache. Vale o mesmo raciocínio das vulnerabilidades do Elementor, que somam 62 CVEs no histórico, sendo 3 críticas, mas o plugin segue seguro quando atualizado. O número de CVEs de um plugin popular mede quanto ele é auditado, não quanto ele é frágil. A regra é única: versão atual fecha o vetor; versão parada o mantém aberto, e o WP Rocket não foge dessa lógica.
Como o firewall complementa a correção das vulnerabilidades do WP Rocket
Um firewall WordPress não substitui o patch, mas reduz a janela de exposição. Segundo o Cloudflare Radar, em 9 de junho de 2026 a mitigação na camada de aplicação no Brasil se dividia em 82,4% de DDoS e 16,4% de WAF, e essa fatia de WAF intercepta parte das tentativas antes do plugin.
Entre as vulnerabilidades do WP Rocket, o XSS da CVE-2017-11658 é o caso clássico: uma regra de WAF que bloqueia parâmetros com payload de script tende a barrar a exploração mesmo num site ainda não atualizado. A FULL entrega o All in One Security no bundle, com WAF e hardening de cabeçalhos HTTP, justamente para cobrir essa janela entre a publicação de uma CVE e o momento em que o site recebe o update. A configuração correta de firewall no WordPress é a segunda camada depois do patch, nunca a primeira: firewall sem atualização é remendo, não defesa.
WP Rocket é confiável apesar das vulnerabilidades
O WP Rocket continua confiável apesar das vulnerabilidades do WP Rocket já registradas: 3 CVEs em quase uma década, todas corrigidas, com a falha mais grave em CVSS 7.5 e zero crítica em aberto é um histórico melhor que a média de plugins populares. Na decisão de segurança, o que conta é a disciplina de atualização, não o número bruto de CVEs.
Para entender o plugin além da segurança, o review técnico do WP Rocket e a análise de se o WP Rocket vale a pena cobrem desempenho e custo. Um detalhe de operação em escala: em sites que rodam WP Rocket junto de outro plugin de cache na mesma instalação, a dupla camada mascara a versão real do plugin nos headers HTTP, e o scanner reporta versão errada até limpar o object cache. Verifique a versão direto no painel, não pelo header, antes de concluir que está vulnerável.
Acesse o WP Rocket no bundle da FULL com tudo atualizado
Manter o WP Rocket sempre na versão corrigida é o que neutraliza as vulnerabilidades do WP Rocket, e o bundle da FULL automatiza isso. No plano PRO da FULL, por R$849 ao ano com 10 sites, o WP Rocket sai a R$85 por site, sempre na última versão e ao lado do All in One Security.
A gente vê no suporte que boa parte dos incidentes vem de licença vencida que para de receber update, e é exatamente esse o ponto cego que o bundle elimina: a atualização do WP Rocket e dos outros 16 plugins é centralizada no painel da FULL. Conheça os planos da FULL e a página do WP Rocket na FULL. Para escanear o seu site agora e descobrir se algum plugin está em versão vulnerável, use o FULL Scan, gratuito e sem instalação.
Perguntas frequentes sobre vulnerabilidades do WP Rocket
O WP Rocket tem vulnerabilidades ativas e sem patch em 2026?
Não. O risco atual do WP Rocket é “atenção”, com zero vulnerabilidade crítica sem patch até junho de 2026. As 3 CVEs do histórico, incluindo a CVE-2017-11658 de CVSS 7.5, já foram corrigidas em versões anteriores. Quem roda a versão 3.20.0.2 ou superior não tem exposição conhecida no plugin.
É possível usar o WP Rocket com segurança sem um firewall ativo?
Sim, desde que o plugin esteja sempre atualizado. O patch é a defesa principal contra as vulnerabilidades do WP Rocket. O firewall WordPress é a segunda camada: ele reduz a janela de exposição, mas não dispensa a atualização. Segundo o Cloudflare Radar, o WAF já intercepta 16,4% dos ataques de aplicação no Brasil, então a combinação patch mais firewall é a configuração ideal.
Por que um plugin bem mantido como o WP Rocket ainda aparece em CVE?
Porque popularidade atrai auditoria, e auditoria encontra falhas. O WP Rocket tem milhões de instalações, então pesquisadores o examinam constantemente. As 3 CVEs registradas foram todas corrigidas rápido. Plugin com zero CVE costuma ser o que ninguém auditou, o que tende a ser mais arriscado, não menos.
Qual a diferença entre CVE histórico e risco atual no WP Rocket?
CVE histórico é toda falha já encontrada e corrigida ao longo do tempo; risco atual é só o que segue sem patch hoje. O WP Rocket tem 3 CVEs no histórico e zero sem patch agora. Ver “3 vulnerabilidades” num scanner não significa 3 buracos abertos: significa 3 encontradas e fechadas. A coluna que importa é “sem patch”.
Como verificar se a versão instalada do WP Rocket está vulnerável?
Abra o painel do WordPress, vá em Plugins e confira a versão exata do WP Rocket. Compare com a 3.20.0.2: abaixo disso, há exposição à CVE-2026-28044. Não confie no header HTTP quando há dois plugins de cache ativos, pois a dupla camada mascara a versão real. Confirme cada CVE pelo ID no NVD do NIST.
Próximos passos para blindar o WP Rocket
As vulnerabilidades do WP Rocket são gerenciáveis: 3 CVEs no histórico, todas corrigidas, e nenhuma crítica em aberto até junho de 2026. A ação que neutraliza o risco é manter o plugin na versão atual e somar um firewall como segunda camada. Audite a versão hoje, aplique o patch e reescaneie. Para aprofundar em segurança WordPress, o FULL Academy reúne os guias, tutoriais e análises de vulnerabilidade num só lugar.
















