WordPressi arendajad avaldasid versiooni 7.0.3, mis sisaldab mitmeid olulisi turvaparandusi. Kuna tegemist on turvaväljalaskega, soovitatakse veebilehtede haldajatel oma WordPressi paigaldused võimalikult kiiresti uuele versioonile uuendada.
WordPress 7.0.3 parandab kokku mitmeid erinevaid turvaprobleeme, millest suure osa moodustavad saidiülese skriptimise ehk XSS-i (Cross-Site Scripting) haavatavused. Lisaks kõrvaldati õiguste suurendamise, infolekke, SSRF-i ja teiste rünnete võimalusi.
Üks olulisemaid parandusi puudutab WordPressi sisselogimislehte, kus avastati autentimist mittevajav peegeldatud XSS-haavatavus. Teatud tingimustel võis selle ärakasutamine viia isegi PHP-koodi käivitamiseni serveris. Turvaveast teatas pwn.ai meeskond.
Parandati mitmeid XSS-haavatavusi
WordPress 7.0.3 kõrvaldab mitu salvestatud XSS-haavatavust, mida piisavate õigustega kasutajad võisid ära kasutada postituste ja WordPressi plokkide kaudu.
Probleeme leiti muu hulgas emotikonide seadete elemendist, Post Content ja Post Date plokkidest ning Quick Edit funktsioonist suure kasutajate arvuga veebilehtedel. Samuti parandati turvaviga, mis võimaldas autori õigustega kasutajal turvalise CSS-i atribuudi filtrist mööda pääseda ja CSS-koodi sisestada.
Viimasest probleemist teatas WordPressi arendajatele Anthropic.
Parandusi said ka multisite ja URL-ide kontrollimine
WordPress Multisite’i võrkudes parandati õiguste suurendamise probleem, mis puudutas kasutajate registreerimist lubavaid võrke. Haavatavus võimaldas kasutajal teatud tingimustel luua uue veebilehe. Probleemist teatas Aikido Security.
Lisaks parandati serveripoolse päringu võltsimise ehk SSRF-i (Server-Side Request Forgery) haavatavus URL-ide valideerimises. Turvaviga võimaldas teha päringuid link-local aadressivahemikesse.
WordPress 7.0.3 kõrvaldab ka mitmeid infolekkeid. Latest Comments plokk võis avaldada parooliga kaitstud postituste kommentaare ning parandati probleemid, mis võimaldasid postituste slug’ide tuvastamist ja kommentaarivoogudes märkmete avalikuks tulemist.
Samuti parandati võimalus mööda pääseda e-posti aadressi kinnitamise protsessist.
Turvaparandused jõuavad ka vanematele WordPressi versioonidele
WordPressi turvameeskonna teatel viiakse vajalikud parandused tagasiulatuvalt ka vanematesse versiooniharudesse, millel on endiselt õigus turvaparandusi saada. Praegu ulatub see kuni WordPress 4.7-ni.
Arendajad rõhutavad siiski, et aktiivselt toetatakse ainult WordPressi kõige uuemat versiooni. Vanemate versioonide turvauuenduste ettevalmistamine on pooleli ning need avaldatakse vastavalt valmimisele.
Samuti avaldati WordPress 7.1 RC2, mis sisaldab kõiki sellele versioonile rakenduvaid turvaparandusi.
Sisselogimislehe XSS-haavatavus on registreeritud tähisega CVE-2026-64638 / GHSA-52p2-r8wf-jcrf.
WordPress 7.0.3 saab paigaldada administraatori juhtpaneelilt, valides Dashboard → Updates → Update Now. Automaatseid taustauuendusi toetavad veebilehed peaksid uuele versioonile üle minema automaatselt.








