Ranking Jak liczymy Jak testujemy Blog Kontakt
Testy i aktualności

WordPress 7.0.3: pilna aktualizacja łata lukę XSS na ekranie logowania

Przemysław Szliep · 07.08.2026

WordPress 7.0.3 łata lukę XSS na ekranie logowania

6 sierpnia 2026 roku zespół WordPressa wydał wersję 7.0.3 — wydanie bezpieczeństwa, które łata dwanaście podatności znalezionych w rdzeniu. Nie należy tego mylić z zapowiadaną premierą WordPressa 7.1, zaplanowaną na 19 sierpnia — 7.0.3 to pilne wydanie bezpieczeństwa dla obecnie używanej gałęzi 7.0.x, wypuszczone poza normalnym cyklem wydawniczym.

Najpoważniejsza z załatanych luk to CVE-2026-64638 — odbity XSS (reflected XSS) na ekranie logowania, zgłoszony przez zespół pwn.ai i oceniony na 8,9 w skali CVSS. Błąd nie wymaga zalogowania, żeby go wywołać, ale sam w sobie nie daje atakującemu automatycznego dostępu do strony. Warunek jest konkretny: administrator musi kliknąć spreparowany link. Jeśli to zrobi, złośliwy skrypt wykonuje się w jego przeglądarce z jego uprawnieniami — a stąd, przez edytor wtyczek lub motywów w panelu, droga do wykonania dowolnego kodu PHP na serwerze jest już krótka. To nie jest luka, którą boty mogą masowo wykorzystać do przejęcia stron bez udziału człowieka — ale przy odrobinie socjotechniki staje się realnym wektorem przejęcia całej instalacji.

Pozostałe jedenaście poprawek w 7.0.3 obejmuje między innymi XSS typu stored, eskalację uprawnień, ujawnienie informacji, wstrzykiwanie CSS, obejście weryfikacji e-maila i SSRF — żadna z nich nie ma tak wysokiej oceny jak główna luka, ale razem pokazują, że w rdzeniu wciąż znajdują się miejsca wymagające uwagi nawet po latach rozwoju. WordPress wydał także backporty tych poprawek dla starszych gałęzi — 6.9.6, 6.8.7 i wcześniejszych — więc łatka trafia nie tylko do instalacji na najnowszej wersji.

Co to oznacza dla kogoś, kto prowadzi stronę na WordPressie? Przede wszystkim warto sprawdzić w panelu, czy strona faktycznie działa już na 7.0.3 lub odpowiednio załatanej wersji starszej gałęzi — automatyczne aktualizacje w tle zazwyczaj robią to same, ale nie każda instalacja ma je włączone, zwłaszcza jeśli ktoś kiedyś je wyłączył z obawy o kompatybilność wtyczek. Warto też przypomnieć administratorom strony, żeby nie klikali linków do panelu logowania przesyłanych mailem czy w wiadomościach z nieznanego źródła — to prosta zasada, ale w tym konkretnym przypadku to ona, a nie sama łatka, jest pierwszą linią obrony do czasu aktualizacji.

Jak zwykle w takich sytuacjach, to hosting w dużej mierze decyduje, jak szybko łatka trafia na serwer i czy w ogóle ktoś to zauważy. Część firm hostingowych wymusza aktualizacje bezpieczeństwa niezależnie od ustawień klienta, część zostawia to w rękach użytkownika. To, jak poszczególni dostawcy faktycznie reagują na tego typu wydania, sprawdzamy na bieżąco — metodologię opisujemy na stronie jak testujemy, a wyniki widać w rankingu. Jeśli nie masz pewności, czy Twój hosting już to załatał, możesz też napisać do nas przez kontakt.

Aktualności branżowe Bezpieczeństwo WordPress
Przemysław Szliep
Przemysław Szliep

Od 2014 roku prowadzi SP-Media - agencję, która buduje i utrzymuje strony firmowe. Hostingi ocenia z perspektywy kogoś, kto codziennie na nich pracuje: migracje, awarie, kontakt z supportem.

Używamy plików cookie do analizy ruchu (Google Analytics, Microsoft Clarity). Więcej informacji w polityce prywatności.