Ranking Jak liczymy Jak testujemy Blog Słownik Kontakt
Testy i aktualności

WordPress 7.1.1: pilna łatka na lukę XSS w komentarzach

Przemysław Szliep · 19.09.2026

WordPress 7.1.1 łata poważną lukę XSS w funkcji wpautop()

17 września 2026 roku WordPress.org opublikował wersję 7.1.1 — wydanie bezpieczeństwa i konserwacyjne. Łata ono 11 podatności, w tym jedną, którą warto potraktować poważnie niezależnie od tego, jak duża jest strona: nieautoryzowaną, przechowywaną lukę XSS w funkcji wpautop(), oznaczoną jako CVE-2026-93485 (CVSS 3.1: 7,1). Poza tym w wydaniu znalazło się 17 poprawek błędów w Core i 19 w edytorze blokowym.

Dlaczego akurat ta jedna luka zasługuje na uwagę? wpautop() to funkcja, która zamienia podwójne enter na akapity — działa niemal wszędzie tam, gdzie WordPress renderuje treść: w postach, na stronach, w komentarzach. To nie jest jakiś rzadko używany fragment kodu w jednej wtyczce, tylko część rdzenia, przez którą przechodzi ogromna część treści na milionach instalacji.

Atak nie wymaga konta ani żadnych uprawnień. Wystarczy zwykły, publiczny formularz komentarza. Złośliwy ładunek trafia do bazy i przechodzi przez wp_kses() — standardowy sanityzator komentarzy — bo na etapie zapisu nie wygląda jak niebezpieczny znacznik. Dopiero filtry wyświetlania, w tym wpautop(), przekształcają go w działający kod w momencie, gdy strona z komentarzem jest wyświetlana odwiedzającym. Lukę zgłosił Rafie Muhammad z Awesome Motive przez program Patchstack.

Co to oznacza w praktyce dla kogoś, kto prowadzi stronę na WordPressie? Przede wszystkim: aktualizacja do 7.1.1 nie jest czymś, co można odłożyć na później. Większość hostingów ma włączone automatyczne aktualizacje bezpieczeństwa dla core'a WordPressa, więc spora część instalacji zostanie zaktualizowana bez żadnej akcji ze strony właściciela. Ale nie każdy hosting robi to tak samo szybko ani tak samo niezawodnie — to jedna z rzeczy, które faktycznie sprawdzamy w naszych testach hostingów, bo automatyczne aktualizacje core'a WordPressa to nie żadna funkcja marketingowa, tylko realna różnica w bezpieczeństwie. Warto więc samodzielnie zajrzeć do Kokpitu → Aktualizacje i upewnić się, że wersja to już 7.1.1, zamiast zakładać, że hosting zrobił to za nas.

Jeśli strona przyjmuje komentarze od anonimowych użytkowników — a większość instalacji domyślnie na to pozwala — warto też sprawdzić, czy moderacja komentarzy jest w ogóle włączona. Sama łatka usuwa mechanizm ataku, ale ostrożność przy publicznych formularzach nigdy nie zaszkodzi. O podobnych tematach z zakresu bezpieczeństwa WordPressa piszemy regularnie na blogu — to dobre miejsce, żeby sprawdzić, czy któraś z niedawno załatanych luk dotyczy też wtyczek, których używasz.

Aktualności branżowe Bezpieczeństwo WordPress
Przemysław Szliep
Przemysław Szliep

Od 2014 roku prowadzi SP-Media - agencję, która buduje i utrzymuje strony firmowe. Hostingi ocenia z perspektywy kogoś, kto codziennie na nich pracuje: migracje, awarie, kontakt z supportem.

Używamy plików cookie do analizy ruchu (Google Analytics, Microsoft Clarity). Więcej informacji w polityce prywatności.