Ugrás a tartalomra
Megjelent a WordPress 7.0.3: tizenkét biztonsági javítás érkezett
Szabó Péter
Szabó Péter 2026. augusztus 7. · 4 perc olvasás

Megjelent a WordPress 7.0.3: tizenkét biztonsági javítás érkezett

A WordPress 7.0.3 biztonsági kiadás: több, eltérő súlyosságú sérülékenységet javít. Ha WordPress-oldalt üzemeltetsz, telepítsd mielőbb, különösen akkor, ha többfelhasználós vagy nyitott regisztrációs környezetet kezelsz.

Azonnali teendő

Ez biztonsági frissítés. Ne várd meg a következő karbantartási ablakot: készíts mentést, majd frissítsd a WordPress-t 7.0.3-ra.

Így frissíts WordPress 7.0.3-ra

A frissítést a WordPress vezérlőpultjából indíthatod, vagy letöltheted a kiadás csomagját. Az automatikus háttérfrissítést támogató oldalak rövidesen maguktól is frissülnek, de érdemes ellenőrizni, hogy a folyamat valóban lefutott-e.

  1. Lépj be az adminfelületre.
  2. Nyisd meg a Vezérlőpult → Frissítések oldalt.
  3. Kattints a Frissítés most gombra.
  4. A frissítés után ellenőrizd a futó WordPress-verziót, valamint az oldal kritikus funkcióit.
WordPress 7.0.3 letöltése wordpress-7.0.3.zip

A kiadáshoz tartozó részletes dokumentációt a WordPress 7.0.3 HelpHub-oldalán találod.

Milyen sérülékenységeket javít a kiadás?

A csomag több XSS-problémát, jogosultsági hibát, adatszivárgást és hálózati kéréskezelési hibát zár le. Az XSS (cross-site scripting) során a támadó olyan kliensoldali kódot juttathat az oldalba, amelyet más felhasználó böngészője futtat.

  • Bejelentkezési képernyő, hitelesítés előtti reflected XSS: a hiba PHP-kód futtatásáig is elvezethetett.
  • Bejegyzések emoji-beállítási eleme, Contributor+ stored XSS: a Contributor vagy magasabb jogosultságú felhasználó tárolt XSS-t helyezhetett el a bejegyzésben.
  • Post Content blokk, Contributor+ stored XSS: a Post Content blokkon keresztül is tárolt XSS-t lehetett bejuttatni.
  • Quick Edit, Contributor+ stored XSS: sok felhasználót kezelő oldalakon a gyorsszerkesztőben jelentkezett a tárolt XSS.
  • Post Date blokk, Contributor+ stored XSS: a Post Date blokk is lehetőséget adott tárolt XSS-re.
  • Multisite jogosultságkiterjesztés: bekapcsolt felhasználói regisztráció mellett egy felhasználó új webhelyet hozhatott létre a hálózatban.
  • Latest Comments blokk, információszivárgás: a blokk megjeleníthette jelszóval védett bejegyzések hozzászólásait.
  • Bejegyzés-slugok felderítése: a hiba lehetővé tette a bejegyzések slugjainak felsorolását.
  • Megjegyzések a kommentfeedekben: a kommentfeedekből megjegyzések szivároghattak ki.
  • Author+ CSS-injektálás: a safe CSS attribútumszűrő megkerülésével Author vagy magasabb jogosultságú felhasználó CSS-t injektálhatott.
  • E-mail-cím megerősítésének megkerülése: ki lehetett kerülni az e-mail-cím megerősítésére szolgáló folyamatot.
  • SSRF az URL-ellenőrzésben: a szerveroldali kérésindítási hiba link-local címtartományok felé is engedett kéréseket küldeni.

Régebbi WordPress-verziók és 7.1 RC2

A biztonsági javításokat szükség szerint visszaportolják minden olyan ágra, amely még jogosult biztonsági frissítésekre; ez jelenleg a 4.7-es ágig terjed. A visszaportolások még folyamatban vannak, és akkor jelennek meg, amikor elkészülnek.

Fontos, hogy aktív támogatást kizárólag a WordPress legfrissebb kiadása kap. A WordPress 7.1 RC2 már megjelent, és minden rá vonatkozó javítást tartalmaz.

A bejelentkezési képernyő XSS-hibájának azonosítója

A bejelentkezési képernyőt érintő XSS-sérülékenység publikus azonosítói: CVE-2026-64638 / GHSA-52p2-r8wf-jcrf.

Frissítés után ezt ellenőrizd

Ellenőrizd, hogy valóban a 7.0.3 fut-e, majd próbáld ki a bejelentkezést, a szerkesztést és a saját integrációid kritikus folyamatait. Régebbi WordPress-ágon ne tekints a későbbi visszaportolásra helyettesítő megoldásként: ahol lehet, állj át a legújabb stabil verzióra.

Csatlakozz a HelloWP közösséghez!

Beszélgess velünk a WordPressről, a webfejlesztésről, és oszd meg a tapasztalataidat más fejlesztőkkel.

- tag
- online
Csatlakozás

Sütiket használunk az élményed javítása érdekében. A folytatással elfogadod a Sütikre vonatkozó irányelveinket.