Previsto para chegar na primeira metade de dezembro de 2026, o WordPress 7.2 deverá ser uma das versões mais concentradas em segurança dos últimos anos, de acordo com o planejamento divulgado pela equipe responsável pelo core. Entre os destaques estão a exigência de uma nova autenticação para operações delicadas, um mecanismo nativo de proteção para chaves de API e regras mais rigorosas para senhas de aplicativo. O primeiro beta deve ser liberado entre 20 e 22 de outubro. Isso dá aos responsáveis por sites WordPress aproximadamente duas semanas para avaliar as mudanças antes do início dos testes.
Neste conteúdo, reunimos os itens previstos, os recursos que não devem fazer parte desta versão e as verificações que já podem ser realizadas no seu site. É importante lembrar que um roteiro não representa uma garantia de lançamento. A publicação oficial informa que os recursos relacionados ainda estão em desenvolvimento e podem ser removidos antes da versão definitiva. A relação final será apresentada no Field Guide, próximo à chegada do Release Candidate.
Cronograma previsto para o WordPress 7.2
Publicado em 18 de setembro por Anne McCarthy, o anúncio oficial menciona apenas que o lançamento ocorrerá no início de dezembro. As datas abaixo foram detalhadas por veículos que acompanham de perto o ciclo de desenvolvimento:
| Fase | Período estimado |
|---|---|
| Primeiro beta | 20 a 22 de outubro de 2026 |
| Primeiro Release Candidate | 17 a 19 de novembro de 2026 |
| Lançamento definitivo | 8 a 10 de dezembro de 2026 |
A apresentação da nova versão acontecerá por transmissão online, e não durante um encontro presencial.
Recursos de segurança previstos no WordPress 7.2
Três propostas do planejamento afetam diretamente o acesso ao painel administrativo e as conexões estabelecidas com outros serviços.
Sudo mode: confirmação adicional em operações críticas
A proposta é solicitar uma nova confirmação de identidade antes de permitir determinadas tarefas administrativas de alto impacto, ainda que o usuário já esteja conectado. O conceito é semelhante ao funcionamento do sudo em sistemas de terminal e ao procedimento adotado pelo GitHub para alterações importantes. Assim, mesmo que um invasor obtenha um cookie de sessão, ele não terá autorização imediata para adicionar administradores ou instalar extensões.
Esse recurso ainda está em uma fase inicial. Até o momento, não foi publicada a relação das ações que exigirão uma nova autenticação nem o período durante o qual essa confirmação continuará válida. Em organizações, a principal consequência será operacional: em algumas atividades, as pessoas responsáveis pelo painel precisarão passar por mais uma etapa, algo que deve ser comunicado previamente.
Secrets API: armazenamento dedicado para credenciais
Atualmente, muitos plugins salvam chaves da OpenAI, da Stripe e de plataformas de pagamento diretamente, e sem criptografia, na tabela wp_options. A Secrets API pretende oferecer um sistema protegido e integrado ao núcleo do WordPress. A previsão para a versão 7.2 é disponibilizar a API com integração ao WP-CLI; a administração por meio do painel deverá ficar para uma etapa posterior.
Há, porém, uma limitação importante. A criptografia ajuda a proteger as credenciais presentes em cópias do banco de dados e backups, mas não impede o acesso de um código malicioso executado dentro da própria instalação. Esse ponto é explicado com mais detalhes no artigo sobre onde guardar chaves de API no WordPress. Até que a solução esteja mais madura, a recomendação permanece a mesma: manter essas informações no wp-config.php ainda é a alternativa mais segura.
Regras mais rigorosas para senhas de aplicativo
As senhas de aplicativo são o mecanismo usado normalmente para permitir que integrações acessem a REST API. Também são uma das formas pelas quais diversos agentes de IA se conectam a sites, como explicamos no conteúdo sobre MCP no WordPress. O planejamento da versão inclui:
- envio de um e-mail de aviso sempre que uma senha de aplicativo for gerada;
- identificação mais eficiente de instalações locais, diferenciando desenvolvimento da necessidade de HTTPS;
- impedimento de configurações inseguras na função atribuída por padrão a novos usuários (
default_role); - compatibilidade com cookies que utilizam o atributo
SameSite.
Entre essas mudanças, a notificação por e-mail deve ser a mais significativa para a rotina dos administradores. A criação de uma senha de aplicativo sem o conhecimento do proprietário da conta é uma técnica comum para manter acesso após uma invasão. Com o WordPress 7.2, esse tipo de atividade deverá deixar de ocorrer sem qualquer sinal para o usuário.
Alterações no editor e nos recursos visuais
Além das melhorias de segurança, o roteiro reúne ajustes de evolução gradual:
- Notas com mecanismo de sugestão. As Notas do editor deverão oferecer uma experiência próxima ao controle de alterações de um editor de textos. Um colaborador poderá propor uma modificação para que outra pessoa a aprove ou rejeite. A atualização também deve incluir reações por emoji e um botão de acesso na barra de ferramentas do bloco.
- Controles de formulários nos Estilos Globais. Elementos como botões, caixas de texto, seletores e rótulos poderão receber estilos diretamente pelo painel, sem a necessidade de escrever CSS personalizado.
- Dois blocos adicionais. A versão deve incluir o bloco Lista de Descrição, baseado nas tags semânticas
dl,dtedd, além do bloco Sumário, que está em desenvolvimento desde 2022. - Uso de SVG na área administrativa. A barra de administração e o menu do painel deverão substituir os dashicons por ícones SVG.
- Alteração no carregamento de scripts e estilos. A concatenação desses arquivos no painel será encerrada e dará lugar a um sistema de pré-carregamento.
Ipsum será o novo tema padrão
Após 16 anos de temas com nomes iniciados por “Twenty”, o WordPress deverá adotar o Ipsum como tema padrão. A proposta é oferecer um tema de blog extremamente simples, funcionando como uma base em branco. Ele contará com diferentes opções visuais e níveis de contraste compatíveis com a WCAG AA. Uma versão para avaliação já foi disponibilizada no GitHub.
Instalações que utilizam temas próprios não deverão sofrer mudanças práticas. Ainda assim, é recomendável verificar se o Ipsum não será selecionado acidentalmente em uma nova instalação ou em algum ambiente de homologação.
Recursos que não devem chegar nesta versão
Duas ausências se destacam no planejamento atual.
Edição colaborativa simultânea. O recurso foi deliberadamente deixado de fora pelo terceiro ciclo consecutivo. Segundo a equipe, as decisões relacionadas à arquitetura ainda precisam de mais tempo para serem definidas.
Inteligência artificial integrada ao core. As funções de IA continuam concentradas no plugin oficial, sem previsão garantida de incorporação ao núcleo. Entre os trabalhos em andamento estão abilities capazes de executar operações de escrita, atualizações na especificação MCP e distribuição pelo diretório de plugins, embeddings voltados para pesquisa semântica e respostas transmitidas em tempo real. A migração para o React 19 também dificilmente será concluída no WordPress 7.2.
Essa priorização parece coerente. Agentes de IA interagem com sites por meio de credenciais e permissões. Antes de ampliar suas capacidades, o WordPress está fortalecendo justamente esses dois pontos: a proteção dos segredos e os limites de uma sessão já autenticada sem uma nova confirmação.
Preparativos recomendados antes do primeiro beta
Não é necessário aguardar o lançamento final para começar a avaliação. Algumas consultas simples, executadas pelo WP-CLI e pelo terminal, ajudam a identificar possíveis pontos de impacto:
# 1. Função atribuída por padrão e possibilidade de novos cadastros
wp option get default_role
wp option get users_can_register
# 2. Senhas de aplicativo existentes para o usuário
wp user application-password list admin
# 3. Uso direto de dashicons em temas e plugins
grep -rn "dashicons-" wp-content/themes wp-content/plugins
# 4. Configuração de concatenação no wp-config.php
grep -n "CONCATENATE_SCRIPTS" wp-config.php
Veja como interpretar os resultados:
- Função padrão. Se o registro público estiver habilitado e a função atribuída automaticamente for diferente de “Assinante”, faça a correção imediatamente. Essa configuração já representa um problema de segurança nas versões atuais.
- Senhas de aplicativo. Elimine as credenciais cuja finalidade não seja conhecida. Para as demais, registre quais sistemas dependem delas, pois essas integrações deverão ser testadas durante o beta.
- Dashicons. Temas e plugins personalizados que utilizam classes
.dashicons-do painel podem apresentar problemas visuais após a substituição pelos ícones SVG. - Concatenação. Caso a constante esteja configurada, o comportamento de carregamento do painel poderá ser alterado. Faça testes em um ambiente de staging.
Também vale montar uma relação de todos os locais em que as chaves de API são armazenadas. À medida que a Secrets API for adotada, os plugins deverão começar a transferir suas credenciais para o novo sistema. Saber como a instalação está organizada hoje facilitará essa migração.
Qual é o melhor momento para atualizar
A partir do primeiro beta, os experimentos devem ser feitos em staging, jamais no ambiente de produção. Em relação à edição definitiva, algumas agências recomendam aguardar até o final de janeiro, já que um lançamento na segunda semana de dezembro coincide com férias e equipes reduzidas.
A cautela é razoável. Para a maioria das empresas, o caminho mais seguro é validar a versão em staging, aguardar ao menos a primeira atualização corretiva e só depois instalar o WordPress 7.2 em produção. Isso não se aplica às correções de segurança das versões atualmente utilizadas, que devem ser instaladas assim que forem disponibilizadas.
Considerações finais
O WordPress 7.2 não foi planejado como uma atualização de grande apelo visual. Seu papel é estrutural: restringir melhor as ações permitidas a uma sessão, aprimorar a proteção das credenciais e informar o responsável quando uma nova forma de acesso for criada. Para empresas que já utilizam agentes de IA — ou pretendem adotá-los —, essa camada de proteção é essencial antes de ampliar as possibilidades de automação.
Para avaliar as condições do seu site antes da chegada do beta, a Amicatek oferece um diagnóstico do seu WordPress com análise de atualizações, credenciais, integrações e desempenho. Caso prefira terceirizar os testes e o processo de atualização, consulte também o nosso serviço de manutenção WordPress.
Fontes
- Roadmap to 7.2 — Make WordPress Core
- WordPress 7.2 Roadmap Includes New Security Features, Suggestion Mode for Notes, and Ipsum Default Theme — The Repository
- The Road to WordPress 7.2 — WordPress Podcast
- Gutenberg Times, Weekend Edition 377
- WordPress 7.2 Beta for Agencies: The Timeline — Ben Ryan
- WordPress 7.2 Roadmap: Features, Release Date, What to Test — MagicWP