Nowości WordPress

Ważna aktualizacja WordPressWażna aktualizacja WordPress
tani hosting WordPress
CVE-2026-64638
pomoc WordPress
infekcja WordPress

WordPress 7.0.3 już dostępny. Dlaczego aktualizacja jest teraz szczególnie ważna?

Poniedziałek, 10 sierpnia 2026 r.

6 sierpnia 2026 roku została udostępniona wersja WordPress 7.0.3. Jest to aktualizacja bezpieczeństwa, a twórcy WordPressa wprost zalecają jej natychmiastową instalację. Nowe wydanie WP nie jest zwykłą aktualizacją poprawiającą drobne błędy. Wprowadza poprawki dotyczące wielu problemów związanych z bezpieczeństwem.

Jedna z najpoważniejszych podatności dotyczy mechanizmu logowania. Jest to podatność typu reflected XSS, czyli Cross-Site Scripting, możliwa do wykorzystania jeszcze przed uwierzytelnieniem użytkownika. Według opisu NIST odpowiednio spreparowana strona internetowa osoby atakującej może wykorzystać tę podatność, a w określonych warunkach doprowadzić nawet do wykonania kodu na serwerze. Wymaga to jednak dodatkowych warunków, w tym interakcji użytkownika. Podatność otrzymała oznaczenie CVE-2026-64638.

To jednak nie jedyny problem usunięty w WordPress 7.0.3.
Aktualizacja obejmuje między innymi:

kilka podatności typu stored XSS, podatność XSS dotyczącą elementu ustawień emoji, podatność XSS w bloku treści wpisu, podatność XSS w funkcji Quick Edit, podatność XSS w bloku daty wpisu, problem z eskalacją uprawnień w instalacjach multisite, ujawnianie informacji z komentarzy dotyczących zabezpieczonych hasłem wpisów, możliwość enumeracji slugów wpisów, ujawnianie notatek w kanałach komentarzy, możliwość wstrzyknięcia CSS, obejście procesu potwierdzania adresu e-mail, podatność SSRF umożliwiającą wykonywanie żądań do zakresów link-local.

Lista pokazuje, że aktualizacja WordPressa nie jest kwestią kosmetyczną. Nawet jeżeli strona działa prawidłowo i nie widać żadnych problemów, jej kod może zawierać podatności, których właściciel strony nie jest w stanie zauważyć podczas zwykłego korzystania z witryny.

Wcześniej pojawiły się jeszcze poważniejsze problemy
Powód do aktualizacji był zresztą widoczny już w lipcu.

17 lipca 2026 roku wydano WordPress 7.0.2, który był aktualizacją bezpieczeństwa usuwającą dwie poważne podatności. Jedna dotyczyła SQL Injection, a druga połączenia problemu z routingiem REST API z podatnością SQL Injection, co mogło prowadzić do Remote Code Execution, czyli zdalnego wykonania kodu.

Szczególnie istotny jest fakt, że jedna z tych podatności, CVE-2026-63030, została wpisana przez CISA do katalogu Known Exploited Vulnerabilities. Oznacza to, że podatność została sklasyfikowana jako aktywnie wykorzystywana.

Druga podatność, CVE-2026-60137, dotyczyła niewłaściwego oczyszczania parametru "author__not_in" w WP_Query i mogła umożliwić SQL Injection w określonych warunkach. Również ta podatność znalazła się w katalogu CISA KEV.

Dlaczego nie wystarczy aktualizacja samego WordPressa?

Właściciele stron często pamiętają o aktualizacji WordPressa, ale zapominają o wtyczkach i motywach. Tymczasem właśnie dodatkowe komponenty są bardzo częstym źródłem problemów z bezpieczeństwem.

Bazy podatności są regularnie uzupełniane o nowe problemy dotyczące wtyczek WordPress. Przykładowo, na początku sierpnia 2026 roku opublikowano informacje o podatnościach dotyczących m.in. wtyczek Create by Mediavine, GeoDirectory, WP Data Access, WPC Order Tip for WooCommerce oraz innych rozszerzeń.

Niektóre podatności pozwalają na ujawnienie danych, inne na wykonanie nieautoryzowanych operacji, a jeszcze inne mogą prowadzić do XSS lub przejęcia kontroli nad określonymi funkcjami strony.

Aktualizacja WordPressa to element bezpieczeństwa strony

Warto pamiętać, że strona internetowa nie jest jednorazowo wykonanym projektem. WordPress, PHP, wtyczki, motywy i biblioteki wykorzystywane przez stronę są stale rozwijane. Wraz z pojawianiem się nowych funkcji odkrywane są również błędy bezpieczeństwa.
Dlatego dobrą praktyką jest:

regularne aktualizowanie WordPressa, instalowanie aktualizacji bezpieczeństwa możliwie szybko, aktualizowanie wtyczek i motywów, usuwanie nieużywanych wtyczek, korzystanie wyłącznie ze sprawdzonych rozszerzeń, wykonywanie kopii zapasowych przed większymi aktualizacjami, monitorowanie strony pod kątem nieautoryzowanych zmian.

WordPress 7.0.3. Czy warto aktualizować?
Tak. W przypadku WordPress 7.0.3 nie warto odkładać aktualizacji na później. Jest to wydanie bezpieczeństwa, a WordPress.org jednoznacznie rekomenduje natychmiastową aktualizację.

Warto również pamiętać, że WordPress 7.1 znajduje się obecnie w fazie Release Candidate. Oznacza to, że osoby prowadzące strony produkcyjne powinny korzystać ze stabilnej wersji, a nie instalować wersji testowej tylko dlatego, że ma wyższy numer.

Najważniejsza zasada jest prosta: korzystaj z najnowszej stabilnej wersji WordPressa i nie odkładaj aktualizacji bezpieczeństwa.
W przypadku WordPressa 7.x obecnie oznacza to aktualizację do WordPress 7.0.3.

Podaj dalej na:    
X
Facebook
Bluesky
Threads

Zobacz więcej nowości z kategorii: WordPress