WordPress 7.0.3 jest już dostępny i nie jest to kosmetyczna aktualizacja typu „poprawiono drobiazgi w panelu”. To wydanie bezpieczeństwa z kilkoma poprawkami podatności, więc właściciele stron, sklepów WooCommerce i osoby utrzymujące firmowe WordPressy powinny potraktować je priorytetowo. Zespół WordPressa zaleca aktualizację od razu, a przy bezpieczeństwie zwykle nie ma sensu czekać, aż internet zrobi za nas testy na produkcji.
Kluczowe wnioski
- WordPress 7.0.3 to wydanie bezpieczeństwa i powinno trafić na strony jak najszybciej.
- Aktualizacja łata m.in. XSS na ekranie logowania, opisany jako CVE-2026-64638 / GHSA-52p2-r8wf-jcrf.
- Poprawki obejmują też stored XSS, SSRF, privilege escalation w multisite i wycieki informacji.
- Strony z automatycznymi aktualizacjami w tle mają zacząć aktualizować się samodzielnie.
- Część poprawek ma trafić także do starszych gałęzi do WordPressa 4.7, ale aktywnie wspierana jest najnowsza wersja.
Co naprawia WordPress 7.0.3
Lista poprawek jest dość konkretna. WordPress 7.0.3 łata m.in. podatność XSS na ekranie logowania, kilka stored XSS dostępnych dla użytkowników z uprawnieniami Contributor+ lub Author+, problem privilege escalation w sieciach multisite z włączoną rejestracją użytkowników, ujawnianie informacji w bloku Latest Comments, enumerację slugów wpisów, ujawnianie notatek w feedach komentarzy, obejście potwierdzania adresu e-mail oraz SSRF w walidacji URL-i.
Najbardziej niepokojący punkt: ekran logowania
Najmocniej brzmi podatność pre-auth reflected XSS na ekranie logowania, bo dotyczy miejsca dostępnego przed zalogowaniem. Według komunikatu WordPressa problem mógł potencjalnie prowadzić do wykonania kodu PHP. Dla tej luki podano odniesienia CVE-2026-64638 oraz GHSA-52p2-r8wf-jcrf. To nie znaczy automatycznie, że każda strona została zaatakowana, ale znaczy, że zostawianie starej wersji „na później” jest słabym pomysłem.
Kogo to dotyczy
W praktyce – prawie każdego, kto utrzymuje WordPressa. Szczególnie uważać powinny sklepy WooCommerce, strony z wieloma redaktorami, serwisy z kontami autorów, instalacje multisite i strony, gdzie automatyczne aktualizacje rdzenia są wyłączone. Część podatności wymaga określonych uprawnień użytkownika, ale to nadal realny problem w firmach, gdzie konto redaktora ma pięć osób, dwie już nie pracują, a hasło pamięta jeszcze stażysta z 2023 roku.
Co zrobić teraz
Najpierw sprawdź, czy strona działa już na WordPressie 7.0.3. Aktualizację można wykonać z panelu przez Kokpit – Aktualizacje – Aktualizuj teraz albo pobrać paczkę z WordPress.org. Jeżeli utrzymujesz sklep lub ważną stronę firmową, rozsądnie jest mieć aktualną kopię zapasową i po aktualizacji sprawdzić logowanie, formularze, koszyk, płatności, panel administracyjny oraz najważniejsze procesy WooCommerce. Automatyczne aktualizacje w tle mają ruszyć na stronach, które je obsługują, ale i tak warto to zweryfikować ręcznie.
Starsze wersje i WordPress 7.1 RC2
WordPress zapowiada też backporty poprawek tam, gdzie będą potrzebne, do gałęzi nadal kwalifikujących się do poprawek bezpieczeństwa – obecnie aż do 4.7. Jednocześnie komunikat przypomina ważną rzecz: aktywnie wspierana jest tylko najnowsza wersja WordPressa. Wydano również WordPress 7.1 RC2, który zawiera wszystkie właściwe poprawki. Szczegóły warto sprawdzić w pełnym komunikacie na WordPress News.
Najczesciej zadawane pytania
Czy WordPress 7.0.3 trzeba instalować od razu?
Tak. WordPress określa wersję 7.0.3 jako wydanie bezpieczeństwa i zaleca natychmiastową aktualizację stron.
Jakie podatności naprawia WordPress 7.0.3?
Aktualizacja naprawia m.in. XSS na ekranie logowania, kilka stored XSS, SSRF, privilege escalation w multisite oraz problemy z ujawnianiem informacji.
Czym jest CVE-2026-64638 w WordPress 7.0.3?
CVE-2026-64638 / GHSA-52p2-r8wf-jcrf odnosi się do podatności pre-auth reflected XSS na ekranie logowania, która według komunikatu mogła potencjalnie prowadzić do wykonania kodu PHP.
Jak zaktualizować stronę do WordPress 7.0.3?
Można pobrać WordPress 7.0.3 z WordPress.org albo przejść w panelu do Kokpit – Aktualizacje i kliknąć Aktualizuj teraz.
Czy WordPress 7.0.3 zainstaluje się automatycznie?
Strony obsługujące automatyczne aktualizacje w tle mają zacząć aktualizować się samodzielnie, ale warto ręcznie sprawdzić, czy aktualizacja rzeczywiście została wykonana.