WordPress 7.0.4 łata RCE w core – aktualizację sprawdź od razu

WordPress 7.0.4 jest już dostępny i tym razem nie jest to aktualizacja z kategorii „kliknę przy kawie w piątek”. To wydanie bezpieczeństwa dla WordPress core, a zespół WordPressa zaleca natychmiastową aktualizację stron.

Poprawka dotyczy podatności oznaczonej jako CVE-2026-65640 oraz GHSA-8vr3-7mxf-gx8w. Według komunikatu WordPressa chodzi o zdalne wykonanie kodu przez uwierzytelnionego użytkownika z rolą Author lub wyższą, przez złośliwy upload pliku na stronach używających Imagick i Ghostscript. Brzmi technicznie, ale operatorsko oznacza jedno: core trzeba załatać szybko.

Kluczowe wnioski

  • – Zaktualizuj WordPress core do 7.0.4 od razu, bo to wydanie bezpieczeństwa, nie kosmetyka.
  • – Sprawdź Kokpit – Aktualizacje, nawet jeśli liczysz na automatyczne aktualizacje w tle.
  • – Szczególną uwagę zwróć na strony z kontami Author lub wyżej oraz środowiska używające Imagick i Ghostscript.
  • – Jeśli utrzymujesz starszą gałąź WordPressa, nie zakładaj ochrony, dopóki właściwy backport faktycznie nie trafi na stronę.
  • – Po aktualizacji przetestuj logowanie, upload mediów, formularze i checkout WooCommerce, jeśli sklep działa na stronie.

Kogo to realnie dotyczy

Najbardziej nerwowo powinny spojrzeć na to strony, na których są konta redakcyjne, wielu autorów, zewnętrzni copywriterzy, profile klientów albo jakikolwiek bałagan w użytkownikach z uprawnieniami od Author wzwyż. Nie trzeba od razu wyobrażać sobie hollywoodzkiego hakera w kapturze – wystarczy konto z sensownymi uprawnieniami i podatny stack do przetwarzania plików.

Warunek z komunikatu jest konkretny: problem opisano dla stron używających Imagick i Ghostscript. Jeśli nie wiesz, czy Twój hosting tego używa, to jest właśnie dobry moment, żeby zapytać administratora albo support hostingu, zamiast zgadywać z miną „pewnie nie”.

Co zrobić dzisiaj

Najpierw wejdź w Kokpit – Aktualizacje i sprawdź, czy WordPress 7.0.4 jest już zainstalowany. WordPress podaje też możliwość pobrania paczki z WordPress.org, ale dla większości właścicieli stron najprostsza droga to przycisk aktualizacji w panelu.

  • Zrób kopię zapasową albo upewnij się, że hosting ma świeży backup.
  • Zaktualizuj WordPress core do 7.0.4.
  • Nie zakładaj, że auto-update już wszystko załatwił – sprawdź numer wersji.
  • Po aktualizacji przetestuj logowanie do panelu, upload mediów, formularze i najważniejsze ścieżki na stronie.
  • Jeśli masz WooCommerce, przejdź testowo checkout. Tak, nudne. Tak, potrzebne.

Starsze gałęzie i backporty

WordPress informuje, że poprawki są backportowane aż do gałęzi 4.7 oraz do wydania WordPress 7.1 RC3 zaplanowanego na ten sam dzień. Jednocześnie w komunikacie pada przypomnienie, że aktywnie wspierana jest tylko najnowsza wersja WordPressa.

W praktyce: jeżeli utrzymujesz starszą instalację, nie traktuj zdania o backportach jak magicznej tarczy. Sprawdź, czy Twoja konkretna wersja faktycznie dostała poprawkę i czy została wdrożona na produkcji. „Backport jest w toku” to jeszcze nie to samo, co „moja strona jest bezpieczna”.

Dlaczego to ma wysoki priorytet

RCE w core WordPressa z identyfikatorami CVE/GHSA i oficjalną rekomendacją natychmiastowej aktualizacji to nie jest zwykły maintenance release. Nawet jeśli podatność wymaga określonych warunków, konsekwencja jest zbyt poważna, żeby odkładać temat na okno serwisowe za dwa tygodnie.

Najrozsądniejsza kolejność jest prosta: szybki backup, aktualizacja, krótki test krytycznych funkcji, a potem przegląd kont użytkowników z rolą Author lub wyższą. Jeżeli na stronie są dawne konta redaktorów, freelancerów albo „tymczasowe” loginy sprzed trzech lat, to przy okazji warto zrobić porządek. Tymczasowe konta mają dziwny talent do życia wiecznego.

Źródło

Oficjalny komunikat został opublikowany na WordPress News: WordPress 7.0.4 Release. Szczegóły podatności WordPress odsyła do advisory dla CVE-2026-65640 / GHSA-8vr3-7mxf-gx8w.

Najczesciej zadawane pytania

Jaką podatność łata WordPress 7.0.4?

WordPress 7.0.4 łata CVE-2026-65640 / GHSA-8vr3-7mxf-gx8w. Według komunikatu chodzi o możliwość zdalnego wykonania kodu przez uwierzytelnionego użytkownika z rolą Author lub wyższą, przez złośliwy upload pliku na stronach używających Imagick i Ghostscript.

Czy trzeba aktualizować WordPressa do 7.0.4 od razu?

Tak. WordPress określa 7.0.4 jako wydanie bezpieczeństwa i zaleca natychmiastową aktualizację stron. To poprawka w core, więc nie warto odkładać jej jak zwykłej aktualizacji technicznej.

Jak sprawdzić, czy WordPress 7.0.4 już się zainstalował?

Wejdź w Kokpit – Aktualizacje i sprawdź numer wersji WordPressa. Jeśli aktualizacja nie została jeszcze wykonana automatycznie, użyj przycisku aktualizacji w panelu albo pobierz paczkę z WordPress.org.

Czy automatyczne aktualizacje w tle wystarczą?

WordPress informuje, że strony obsługujące automatyczne aktualizacje w tle zaczną się aktualizować, ale właściciel strony powinien sprawdzić, czy proces faktycznie się zakończył. Sama nadzieja, że auto-update zadziałał, nie jest w tym przypadku wystarczająca.

Czy starsze wersje WordPressa też dostają poprawkę?

WordPress informuje, że poprawki są backportowane aż do gałęzi 4.7 oraz do WordPress 7.1 RC3. Jednocześnie przypomina, że aktywnie wspierana jest tylko najnowsza wersja, więc przy starszych instalacjach trzeba potwierdzić, że właściwy backport naprawdę trafił na konkretną stronę.