Dnia 6 sierpnia 2026 roku oficjalnie zadebiutował WordPress 7.0.3. Choć zmiana numeracji wydaje się kosmetyczna, w świecie cyberbezpieczeństwa jest to jedno z tych wydań, których nie wolno pod żadnym pozorem zignorować. Aktualizacja nie dostarcza nowych funkcji czy ulepszeń interfejsu administratora, lecz łata aż 12 zgłoszonych luk bezpieczeństwa. Zespół ds. bezpieczeństwa rozwijający system wyraźnie zaleca natychmiastowe uaktualnienie wszystkich witryn. Dowiedz się, co dokładnie poprawiono i dlaczego musisz działać szybko!
Jakie luki załatano w WordPress 7.0.3?
Dokumentacja WordPress 7.0.3 wymienia 12 problemów bezpieczeństwa. Nie wszystkie mają ten sam poziom ryzyka i nie każda luka może zostać wykorzystana na każdej stronie. Ich różnorodność pokazuje jednak, dlaczego aktualizowanie rdzenia jest tak istotne.
- stored XSS w bloku Post Date dla użytkowników Contributor i wyższych,
- stored XSS w bloku Post Content,
- stored XSS wykorzystujący ustawienia emoji,
- stored XSS w funkcji Quick Edit na stronach z dużą liczbą użytkowników,
- reflected XSS na ekranie logowania dostępny przed uwierzytelnieniem,
- eskalacja możliwości w sieciach WordPress Multisite z włączoną rejestracją,
- SSRF w mechanizmie walidowania adresów URL,
- ujawnienie komentarzy dotyczących wpisów chronionych hasłem w bloku Latest Comments,
- możliwość enumeracji slugów wpisów,
- ujawnienie notatek w kanałach komentarzy,
- obejście mechanizmu potwierdzania adresu e-mail,
- możliwość wstrzyknięcia CSS przez użytkownika z rolą Author lub wyższą.
XSS na ekranie logowania może prowadzić do wykonania kodu PHP
Najbardziej newralgiczną łatką jest poprawka luki oznaczonej jako CVE-2026-64638 (wysoki priorytet, ocena podatności CVSS na poziomie 8.9). Jest to luka typu Reflected Cross-Site Scripting (XSS) zlokalizowana na ekranie logowania.
Co najgorsze, błąd ten występuje jeszcze przed uwierzytelnieniem (pre-authentication). Haker nie musiał więc posiadać żadnego konta na Twoim blogu czy sklepie – wystarczyło skłonienie administratora (np. poprzez socjotechnikę i fałszywą wiadomość) do kliknięcia w odpowiednio spreparowany link kontrolowany przez agresora. Potencjalnie mogło to prowadzić nawet do wykonania złośliwego kodu PHP na serwerze.
Stored XSS ma znaczenie szczególnie w serwisach z większym zespołem
Cztery spośród usuniętych problemów dotyczą stored XSS dostępnego dla użytkowników posiadających co najmniej rolę Contributor. Jeżeli na Twojej stronie działa wielu autorów, redaktorów, pracowników, klientów lub zewnętrznych współpracowników, poprawki te są szczególnie istotne.
Stored XSS polega na zapisaniu szkodliwej treści w serwisie, aby została później wykonana w przeglądarce innej osoby. Dlatego bezpieczeństwo WordPressa powinno obejmować nie tylko silne hasło administratora, lecz także rozsądny podział ról i ograniczanie uprawnień użytkowników do minimum potrzebnego do pracy.
SSRF i WordPress Multisite
WordPress 7.0.3 usuwa również podatność SSRF w walidacji adresów URL. Pozwalała ona na kierowanie żądań wykonywanych przez serwer do zakresów link-local. Przy SSRF atakujący próbuje wykorzystać sam serwer aplikacji jako pośrednika do komunikacji z zasobami, które normalnie nie są bezpośrednio dostępne z internetu.
Osobna poprawka dotyczy WordPress Multisite z włączoną rejestracją użytkowników. Problem pozwalał użytkownikowi utworzyć nową witrynę w sytuacji, w której nie powinien mieć takiej możliwości. Jeśli zarządzasz siecią stron, ta poprawka powinna znaleźć się wysoko na Twojej liście priorytetów.
Które wersje WordPressa trzeba zaktualizować?
Jeżeli korzystasz z gałęzi WordPress 7.0, poprawioną wersją jest 7.0.3. Podatność na ekranie logowania obejmuje wydania od 7.0.0 do 7.0.2.
Poprawki bezpieczeństwa trafiły także do starszych obsługiwanych gałęzi. Przykładowo WordPress 6.9 otrzymał wersję 6.9.6, 6.8 wersję 6.8.7, a 6.7 wersję 6.7.6. Backporty przygotowano aż do gałęzi WordPress 4.7. Wersje 4.6 i wcześniejsze nie otrzymują już takich aktualizacji bezpieczeństwa.
WordPress jednocześnie przypomina, że aktywnie wspierana jest najnowsza wersja systemu. Jeżeli działasz na starej gałęzi, instalacja backportowanej poprawki może zabezpieczyć Cię przed konkretnymi lukami, ale nie powinna zastępować planu przejścia na aktualną wersję WordPressa.
Dobra praktyka. Jeśli Twoja strona działa na bardzo starej wersji, nie rób ogromnego skoku wersji bez przygotowania. Wykonaj backup, przygotuj środowisko testowe i zweryfikuj kompatybilność PHP, motywu, wtyczek oraz własnych modyfikacji.
Jak bezpiecznie dbać o system? 5 przydatnych porad
Nie zostawiaj bezpieczeństwa swojej strony internetowej przypadkowi. Wdrożenie profilaktyki zapobiega kosztownym i stresującym problemom. Oto sprawdzone kroki, które pozwolą Ci spać spokojnie.
1. Zawsze twórz kopię zapasową przed aktualizacją
Niezależnie od tego, czy to duże wydanie, czy szybka poprawka zabezpieczeń – regularny backup to absolutna podstawa. Zanim naciśniesz przycisk aktualizacji w kokpicie, upewnij się, że masz świeżą kopię plików i bazy danych SQL. Jeśli korzystasz z zewnętrznych wtyczek lub chcesz zrobić to w 100% samodzielnie, sprawdź nasz dedykowany poradnik: Jak prawidłowo zrobić pełną kopię zapasową WordPressa przed aktualizacją?
2. Postaw na bezpieczny hosting
Fundamentem każdej dobrze działającej i odpornej na masowe ataki witryny jest środowisko serwerowe. Mechanizmy takie jak zaawansowany WAF (Web Application Firewall), izolacja procesów, rutynowe backupy po stronie serwera czy filtry antyspamowe drastycznie zwiększają bezpieczeństwo. Jeśli zależy Ci na spokoju ducha, wybierz usługę hostingu WordPress. To wydajna przestrzeń stworzona do bezproblemowej i szybkiej obsługi tego systemu CMS.
3. Wdrażaj updaty z głową – proces krok po kroku
Dla wielu właścicieli mniejszych stron aktualizacje rdzenia mogą być powodem do stresu (zwłaszcza przy mocno obciążonym wtyczkami WooCommerce). Warto robić to spokojnie i w odpowiedniej kolejności. Zacznij od wtyczek, zaktualizuj motywy, a na koniec rdzeń WP. Zachęcamy do przeczytania naszego kompendium: Aktualizacja WordPressa krok po kroku – sprawdzone metody, by uniknąć najczęstszych błędów typu White Screen of Death.
4. Wzmocnij formularz i ekran logowania
Najgroźniejsza z luk (CVE-2026-64638) w wydaniu 7.0.3 celowała prosto w stronę logowania. Oczywiście aktualizacja niweluje ten konkretny wektor ataku, ale warto pójść krok dalej. Zmiana domyślnego adresu URL z /wp-admin na własny, niestandardowy link skutecznie odetnie automatyczne boty skanujące sieć. Przeczytaj, jak skutecznie ukryć i zabezpieczyć stronę logowania w WP za pomocą zaledwie kilku kliknięć.
5. Zainstaluj wtyczkę ochronną (Firewall/Security)
Nawet najszybciej instalowane łatki nie uchronią Cię m.in. przed atakami słownikowymi lub DDoS. Aby proaktywnie odpierać złośliwy ruch lub skany malware z zewnątrz, potrzebujesz dobrego strażnika. Sprawdź nasze obszerne zestawienie z testami i dowiedz się, jakie są najlepsze darmowe wtyczki bezpieczeństwa dla CMS WordPress.
Nie zwlekaj i zachowaj czujność! Bezpieczny i uaktualniony ekosystem to pewność, że ciężka praca, jaką włożono w rozbudowę zawartości strony, jest odpowiednio i mądrze zabezpieczona.
A jeśli zależy Ci na środowisku dopasowanym do WordPressa, z ochroną WAF oraz regularnymi kopiami danych, sprawdź ofertę cyber_Folks.
FAQ – aktualizacja WP 7.0.3
Absolutnie nie! Żadna wtyczka nie zabezpieczy w pełni rdzenia, na którym sama operuje. To wydanie Security Release eliminuje bardzo konkretne i wysoce niebezpieczne błędy w podstawowych mechanizmach. Zignorowanie wymogu instalacji to ułatwienie pracy dla hakerów.
Wersja 7.0.3 nie wprowadza żadnych nowych funkcji interfejsu graficznego, a kod modyfikuje zaledwie ok. 31 niewielkich plików technicznych. Ryzyko, że coś „rozsypie się” w Twoim motywie (frontendzie), jest skrajnie niskie. Standardowy odwiedzający Twoją witrynę nawet nie zauważy różnicy – dostrzeże ją za to Twoje zwiększone bezpieczeństwo.
Domyślnie, począwszy od starszych wersji WordPress, pomniejsze aktualizacje naprawiające luki bezpieczeństwa (minor releases) wykonują się samoczynnie w tle – twórcy udostępnili je automatycznie już od momentu publikacji, 6 sierpnia. Jednak z powodu blokad na serwerach czy konfiguracji w pliku wp-config.php proces ten może być wyłączony. Zaloguj się do panelu administracyjnego WP. W górnym menu wybierz Kokpit -> Aktualizacje i dla pewności upewnij się, że widnieje tam komunikat o pracy na najnowszej, aktualnej wersji 7.0.3.


Polecane dla Ciebie
Wersje WordPress w Polsce w lipcu 2023
Wersja WordPress to jeden z elementów większego, cyklicznego badania. Jako jeden z wiodących operatorów hostingu stale monitorujemy ponad dwa miliony […]
10 mało znanych nowości w edytorze WordPressa
Minęło właśnie pięć lat od włączenia edytora blokowego do rdzenia WordPressa. W chwili premiery nie był on jednak jeszcze w […]
Jak naprawić wysyłkę maili w WordPressie? Szybka diagnostyka i konfiguracja SMTP
Jeśli WordPress nie wysyła maili, najczęściej wynika to z domyślnego ustawienia wysyłki przez PHP mail(). Najskuteczniejszym rozwiązaniem jest zwykle przejście na wysyłkę przez SMTP, czyli przez uwierzytelniony serwer pocztowy.
Szukasz dalej?