Megjelent a WordPress 7.0.3: tizenkét biztonsági javítás érkezett
A WordPress 7.0.3 biztonsági kiadás: több, eltérő súlyosságú sérülékenységet javít. Ha WordPress-oldalt üzemeltetsz, telepítsd mielőbb, különösen akkor, ha többfelhasználós vagy nyitott regisztrációs környezetet kezelsz.
Azonnali teendő
Ez biztonsági frissítés. Ne várd meg a következő karbantartási ablakot: készíts mentést, majd frissítsd a WordPress-t 7.0.3-ra.
Így frissíts WordPress 7.0.3-ra
A frissítést a WordPress vezérlőpultjából indíthatod, vagy letöltheted a kiadás csomagját. Az automatikus háttérfrissítést támogató oldalak rövidesen maguktól is frissülnek, de érdemes ellenőrizni, hogy a folyamat valóban lefutott-e.
- Lépj be az adminfelületre.
- Nyisd meg a Vezérlőpult → Frissítések oldalt.
- Kattints a Frissítés most gombra.
- A frissítés után ellenőrizd a futó WordPress-verziót, valamint az oldal kritikus funkcióit.
A kiadáshoz tartozó részletes dokumentációt a WordPress 7.0.3 HelpHub-oldalán találod.
Milyen sérülékenységeket javít a kiadás?
A csomag több XSS-problémát, jogosultsági hibát, adatszivárgást és hálózati kéréskezelési hibát zár le. Az XSS (cross-site scripting) során a támadó olyan kliensoldali kódot juttathat az oldalba, amelyet más felhasználó böngészője futtat.
- Bejelentkezési képernyő, hitelesítés előtti reflected XSS: a hiba PHP-kód futtatásáig is elvezethetett.
- Bejegyzések emoji-beállítási eleme, Contributor+ stored XSS: a Contributor vagy magasabb jogosultságú felhasználó tárolt XSS-t helyezhetett el a bejegyzésben.
- Post Content blokk, Contributor+ stored XSS: a Post Content blokkon keresztül is tárolt XSS-t lehetett bejuttatni.
- Quick Edit, Contributor+ stored XSS: sok felhasználót kezelő oldalakon a gyorsszerkesztőben jelentkezett a tárolt XSS.
- Post Date blokk, Contributor+ stored XSS: a Post Date blokk is lehetőséget adott tárolt XSS-re.
- Multisite jogosultságkiterjesztés: bekapcsolt felhasználói regisztráció mellett egy felhasználó új webhelyet hozhatott létre a hálózatban.
- Latest Comments blokk, információszivárgás: a blokk megjeleníthette jelszóval védett bejegyzések hozzászólásait.
- Bejegyzés-slugok felderítése: a hiba lehetővé tette a bejegyzések slugjainak felsorolását.
- Megjegyzések a kommentfeedekben: a kommentfeedekből megjegyzések szivároghattak ki.
- Author+ CSS-injektálás: a safe CSS attribútumszűrő megkerülésével Author vagy magasabb jogosultságú felhasználó CSS-t injektálhatott.
- E-mail-cím megerősítésének megkerülése: ki lehetett kerülni az e-mail-cím megerősítésére szolgáló folyamatot.
- SSRF az URL-ellenőrzésben: a szerveroldali kérésindítási hiba link-local címtartományok felé is engedett kéréseket küldeni.
Régebbi WordPress-verziók és 7.1 RC2
A biztonsági javításokat szükség szerint visszaportolják minden olyan ágra, amely még jogosult biztonsági frissítésekre; ez jelenleg a 4.7-es ágig terjed. A visszaportolások még folyamatban vannak, és akkor jelennek meg, amikor elkészülnek.
Fontos, hogy aktív támogatást kizárólag a WordPress legfrissebb kiadása kap. A WordPress 7.1 RC2 már megjelent, és minden rá vonatkozó javítást tartalmaz.
A bejelentkezési képernyő XSS-hibájának azonosítója
A bejelentkezési képernyőt érintő XSS-sérülékenység publikus azonosítói: CVE-2026-64638 / GHSA-52p2-r8wf-jcrf.
Frissítés után ezt ellenőrizd
Ellenőrizd, hogy valóban a 7.0.3 fut-e, majd próbáld ki a bejelentkezést, a szerkesztést és a saját integrációid kritikus folyamatait. Régebbi WordPress-ágon ne tekints a későbbi visszaportolásra helyettesítő megoldásként: ahol lehet, állj át a legújabb stabil verzióra.
Hivatkozások / Források
Szabó Péter
Full-stack fejlesztő, JavaScript és Vue.js rajongó. Cikkeimet a gyakorlati problémamegoldás inspirálja. Ha nem kódolok, akkor biztosan podcastot hallgatok.
Összes bejegyzés