WordPress 7.0.4 parandab ohtliku koodi käivitamist võimaldava turvavea

WordPressi arendajad avaldasid 12. augustil 2026 versiooni 7.0.4, mis sisaldab olulist turvaparandust. Veebilehtede haldajatel soovitatakse uus versioon võimalikult kiiresti paigaldada, sest parandatud haavatavus võis teatud tingimustel võimaldada ründajal serveris koodi käivitada.

WordPress 7.0.4 ilmub vaid umbes nädal pärast eelmist turvaväljalaset WordPress 7.0.3. Ka 6. augustil avaldatud versiooni puhul oli põhirõhk turvalisusel ning sellega parandati terve rida XSS-i, infolekke, SSRF-i ja õiguste suurendamisega seotud haavatavusi. Loe ka: WordPress 7.0.3 parandab hulga turvavigu, uuendus soovitatakse kohe paigaldada.

Seekordne uuendus on mahult väiksem, kuid parandatud turvaviga võib olla tõsiste tagajärgedega.

Pahatahtliku faili üleslaadimine võis viia koodi käivitamiseni

WordPress 7.0.4 parandab haavatavuse, mille kaudu võis vähemalt autori ehk Author taseme õigustega sisse logitud kasutaja spetsiaalselt ettevalmistatud faili üles laadides saavutada serveris koodi kaugkäivitamise ehk Remote Code Executioni (RCE).

Turvaviga puudutab WordPressi veebilehti, mille serveris kasutatakse pilditöötluseks Imagicki ja Ghostscripti.

See tähendab, et tegemist ei ole autentimist mittevajava ründega – haavatavuse ärakasutamiseks peab ründajal olema WordPressis vähemalt autori tasemel kasutajakonto. Samas muudab võimalus serveris koodi käivitada vea potentsiaalse mõju väga tõsiseks.

Haavatavusest teatas WordPressi turvameeskonnale vastutustundlikult pwn.ai meeskond.

Turvaviga on registreeritud tähisega CVE-2026-65640 ning sellele vastab GitHubi turvateade GHSA-8vr3-7mxf-gx8w.

Turvaparandus jõuab ka vanematele WordPressi versioonidele

Nagu nädal varem avaldatud WordPress 7.0.3 turvaparanduste puhul, viiakse ka seekordne parandus tagasiulatuvalt vanematesse WordPressi versiooniharudesse kuni versioonini 4.7.

WordPressi arendajad rõhutavad siiski, et aktiivselt toetatakse ainult sisuhaldussüsteemi kõige uuemat versiooni. Vanemate versioonide parandatud väljalasked avaldatakse järk-järgult vastavalt nende valmimisele.

Turvaparandus lisatakse ka WordPress 7.1 RC3 versiooni, mille avaldamine on kavandatud samale päevale.

WordPress 7.0.4 soovitatakse kohe paigaldada

WordPress 7.0.4 saab paigaldada otse veebilehe administraatori juhtpaneelist, valides Dashboard → Updates → Update Now.

Veebilehed, millel on WordPressi automaatsed taustauuendused lubatud, peaksid hakkama versioonile 7.0.4 automaatselt üle minema.

Kuigi WordPress 7.0.4 sisaldab seekord vaid ühele turvaprobleemile keskenduvat parandust, on haavatavuse võimaliku mõju tõttu soovitatav uuendamisega mitte viivitada. Eriti oluline on uuendus veebilehtedel, kus kasutajakontosid on rohkem ning mõnel kasutajal on vähemalt autori õigused.

Enne käsitsi uuendamist tasub tavapäraselt veenduda, et veebilehest ja andmebaasist on olemas värske varukoopia.

Kommenteeri

Sinu e-postiaadressi ei avaldata. Nõutavad väljad on tähistatud *-ga