Nowości hosting
WordPress 7.1.1 - ważna aktualizacja bezpieczeństwa.
Niedziela, 20 września 2026 r.WordPress 7.1.1 to przede wszystkim aktualizacja bezpieczeństwa. Wydana 17 września 2026 roku wersja usuwa 11 podatności bezpieczeństwa, w tym problemy związane z XSS, kontrolą uprawnień, ujawnianiem informacji, REST API, XML-RPC oraz możliwością automatycznego instalowania i podglądania motywów za pomocą specjalnie przygotowanego adresu URL. WordPress zaleca administratorom jak najszybszą aktualizację stron.
Nowy WordPress 7.1.1 został opublikowany 17 września 2026 roku jako Security and Maintenance Release.
Wydanie zawiera:
11 poprawek bezpieczeństwa, 17 poprawek WordPress Core, poprawki edytora blokowego, poprawki związane z uprawnieniami i bezpieczeństwem danych.
Najważniejszą informacją dla administratorów nie są jednak nowe funkcje, ale fakt, że aktualizacja usuwa kilka podatności mogących mieć wpływ na bezpieczeństwo stron internetowych. Oficjalny komunikat WordPressa jednoznacznie zaleca aktualizację stron.
11 podatności bezpieczeństwa
WordPress opublikował szczegółową listę problemów naprawionych w wersji 7.1.1. Dotyczą one między innymi:
Stored Cross-Site Scripting (XSS), HTML API, motywów obsługujących własne nagłówki, instalowania i podglądu motywów, REST API, XML-RPC, kontroli uprawnień, nadpisywania wpisów, ujawniania informacji, obsługi komentarzy.
Nie wszystkie podatności wymagają takiego samego poziomu dostępu. Część problemów może zostać wykorzystana przez użytkownika posiadającego konto w WordPressie, a część dotyczy określonych scenariuszy związanych z treścią lub działaniem administratora.
Szczególnie interesująca luka związana z motywami
Jedna z poprawek dotyczy specjalnie przygotowanych adresów URL, które mogły automatycznie zainstalować i wyświetlić podgląd nieaktywnego motywu znajdującego się w katalogu WordPress.org.
Problem został zgłoszony przez Paulosa Yibelo oraz zespół pwn.ai. WordPress opisuje podatność jako możliwość wykorzystania specjalnie spreparowanego adresu URL do automatycznego zainstalowania i podglądu nieaktywnego motywu.
Sama podatność w WordPress Core nie oznacza automatycznie przejęcia całej strony. Badacze pokazali jednak, że problem może zostać połączony z inną podatnością występującą w określonym motywie. W takim łańcuchu atak może prowadzić do wykonania kodu na serwerze.
To dobry przykład pokazujący, dlaczego bezpieczeństwo WordPressa zależy nie tylko od samego Core, ale również od jakości używanych motywów i wtyczek.
XSS, czyli możliwość wstrzyknięcia złośliwego kodu
WordPress 7.1.1 usuwa również kilka podatności typu Stored XSS. Jedna z nich dotyczy funkcji wpautop(). W określonym scenariuszu nieautoryzowany użytkownik mógł wprowadzić złośliwy kod do treści, a następnie kod mógł zostać wykonany po zatwierdzeniu komentarza przez moderatora.
Naprawiono również problem dotyczący Stored XSS w niektórych motywach obsługujących własne obrazy nagłówka. XSS jest szczególnie istotnym typem podatności w systemach CMS, ponieważ złośliwy kod może zostać wykonany w przeglądarce osoby przeglądającej zaatakowaną treść.
Poprawka bezpieczeństwa REST API
WordPress 7.1.1 usuwa również Authenticated Path Traversal w kontrolerze REST API odpowiedzialnym za szablony. Problem został zgłoszony przez zespół Anthropic. Podatności typu Path Traversal mogą umożliwiać dostęp do zasobów znajdujących się poza zakładanym przez aplikację katalogiem lub ścieżką. W tym przypadku problem dotyczył uwierzytelnionego użytkownika korzystającego z określonych funkcji REST API.
Poprawki uprawnień użytkowników
Kolejna grupa poprawek dotyczy kontroli uprawnień. WordPress 7.1.1 naprawia między innymi problem umożliwiający użytkownikom posiadającym uprawnienia Contributor lub wyższe na nieautoryzowane nadpisywanie wpisów.
Naprawiono także problemy z ujawnianiem slugów wpisów będących w stanie draft lub pending oraz z ujawnianiem tytułu prywatnego wpisu nadrzędnego poprzez dane załącznika. Ma to szczególne znaczenie w serwisach, w których z jednej instalacji WordPressa korzysta wielu użytkowników, na przykład redaktorzy, autorzy i administratorzy.
XML-RPC również otrzymał poprawkę
W wersji 7.1.1 poprawiono także problem związany z XML-RPC. Odpowiednio spreparowane żądania mogły wykorzystać mechanizm publikowania customize_changeset i ominąć kontrolę uprawnienia edit_css.
XML-RPC jest starszym mechanizmem komunikacji z WordPressem, który w dalszym ciągu może być wykorzystywany przez niektóre aplikacje i integracje. Dlatego jego obecność na serwerze również powinna być świadomą decyzją administratora.
Czy trzeba aktualizować WordPressa do 7.1.1?
Tak, aktualizacja jest zalecana. WordPress w oficjalnym komunikacie określa 7.1.1 jako wydanie bezpieczeństwa i zaleca natychmiastową aktualizację. Jeżeli włączone są automatyczne aktualizacje WordPress Core, aktualizacja może zostać zainstalowana automatycznie.
Tak, aktualizacja jest zalecana. WordPress w oficjalnym komunikacie określa 7.1.1 jako wydanie bezpieczeństwa i zaleca natychmiastową aktualizację. Jeżeli włączone są automatyczne aktualizacje WordPress Core, aktualizacja może zostać zainstalowana automatycznie.
Źródło: https://wordpress.org/news/2026/09/wordpress-7-1-1-maintenance-and-security-release/


WordPress 7.1.1 Security and Maintenance Release


