6 августа 2026 года команда WordPress выпустила WordPress 7.0.3 — внеплановое обновление безопасности с исправлениями 12 уязвимостей. Самая заметная из них затрагивает экран входа и допускает reflected XSS до авторизации с потенциальным переходом к выполнению PHP-кода; в том же релизе закрыты SSRF, повышение привилегий в Multisite и несколько вариантов stored XSS.

WordPress 7.0.3 устраняет уязвимость на экране входа до авторизации
У WordPress появился security-релиз, в котором одна из наиболее серьёзных проблем находится там, куда может обратиться любой посетитель сайта, — на странице входа. Команда безопасности описывает её как pre-auth reflected cross-site scripting, то есть отражённую XSS-уязвимость, для эксплуатации которой атакующему не требуется заранее входить в систему.
Ключевая деталь звучит ещё серьёзнее: разработчики WordPress указывают на потенциальную возможность довести такую атаку до выполнения PHP-кода. Для CMS это принципиальная граница риска. XSS обычно связывают с выполнением JavaScript в браузере жертвы, кражей данных сессии или изменением поведения страницы. В данном случае цепочка могла получить дальнейшее развитие и затронуть серверную часть сайта.
Об уязвимости сообщила команда pwn.ai. Для неё опубликован идентификатор CVE-2026-64638, а также запись GHSA-52p2-r8wf-jcrf.
WordPress 7.0.3 вышел 6 августа 2026 года. Сам проект прямо классифицирует версию как security release и отдельно указывает, что сайты с поддержкой автоматических фоновых обновлений начнут получать её автоматически.
В одном релизе собрали 12 исправлений безопасности
История WordPress 7.0.3 выходит далеко за пределы одной XSS. В официальном списке перечислены 12 проблем, затрагивающих экран входа, редактор записей, блоки, работу с URL, Multisite, комментарии и подтверждение электронной почты.
В релиз вошли следующие исправления:
- reflected XSS на экране входа до авторизации с потенциальным выполнением PHP-кода;
- stored XSS для пользователей уровня Contributor и выше через элемент настроек emoji;
- stored XSS для Contributor+ в блоке Post Content;
- stored XSS для Contributor+ через Quick Edit на сайтах с большим количеством пользователей;
- stored XSS для Contributor+ в блоке Post Date;
- повышение привилегий в WordPress Multisite при включённой регистрации пользователей;
- раскрытие комментариев к защищённым паролем публикациям через блок Latest Comments;
- возможность перечисления slug публикаций;
- раскрытие заметок через RSS/Atom-ленты комментариев;
- CSS injection для пользователей уровня Author и выше через обход фильтра безопасных CSS-атрибутов;
- обход процесса подтверждения адреса электронной почты;
- SSRF в механизме проверки URL с возможностью отправлять запросы в link-local диапазоны.
Сам набор уязвимостей показывает необычно широкий охват одного точечного релиза. Здесь пересекаются атаки из браузера, ошибки разграничения прав, утечки данных и серверные запросы к адресам, которые обычно не должны быть доступны через пользовательский ввод.
SSRF затрагивает серверные запросы WordPress к внутренним адресам
Отдельного внимания заслуживает SSRF — Server-Side Request Forgery. Простыми словами, при такой ошибке злоумышленник пытается заставить сервер отправить запрос туда, куда сам пользователь напрямую обратиться не может.
В WordPress 7.0.3 исправлена ошибка проверки URL, позволявшая обращаться к link-local диапазонам. Такие адреса используются для локального взаимодействия внутри сети и на отдельных инфраструктурных платформах. В облачных средах подобные диапазоны могут обслуживать внутренние сервисы и метаданные экземпляров.
Уязвимость обнаружил Andrew Mohawk вместе с несколькими независимыми исследователями. В описании WordPress нет заявления о массовой эксплуатации этой проблемы, поэтому масштаб реальных атак по опубликованным данным определить нельзя.
Для владельцев инфраструктуры здесь важен сам механизм: запрос инициируется сервером WordPress. Поэтому потенциальная зона воздействия определяется сетевой доступностью самого веб-сервера, а не только тем, какие страницы доступны посетителю из интернета.
Multisite получил исправление повышения привилегий
Ещё одна проблема касается WordPress Multisite — режима, в котором одна установка WordPress обслуживает сеть сайтов. Уязвимость проявлялась в сетях с включённой регистрацией пользователей и позволяла пользователю создать новый сайт в условиях, где это действие могло нарушать ожидаемую модель прав.
О проблеме сообщила Aikido Security. В официальном описании она классифицируется как privilege escalation.
Для одиночной установки WordPress этот конкретный сценарий не является центральным. Для крупных сетей, образовательных платформ, корпоративных порталов и сервисов, где пользователи регистрируются самостоятельно, границы полномочий имеют другое значение: создание сайта может автоматически открывать доступ к дополнительным функциям, настройкам и объектам внутри сети.
Именно поэтому одна и та же версия WordPress 7.0.3 закрывает проблемы с разным профилем риска. Конкретное влияние зависит от того, включены ли Multisite, регистрация пользователей, редакторские роли и определённые блоки.
Несколько stored XSS связаны с правами Contributor и Author
Четыре исправления в WordPress 7.0.3 относятся к stored XSS для пользователей уровня Contributor и выше. Такой сценарий отличается от reflected XSS тем, что вредоносная разметка или код сохраняются в данных сайта и могут сработать позже, когда страницу откроет другой пользователь.
Исправления затронули:
- настройки emoji;
- блок Post Content;
- Quick Edit;
- блок Post Date.
Ещё одна проблема позволяла пользователям уровня Author и выше внедрять CSS через обход фильтра safe CSS attributes. Её сообщила Anthropic.
Здесь хорошо видна модель угроз WordPress: опасный ввод приходит не только от полностью анонимного посетителя. Сайты с несколькими авторами, редакторами, приглашёнными контрибьюторами или внешними командами должны учитывать действия уже зарегистрированных аккаунтов с ограниченными правами.
Роль Contributor, например, позволяет создавать и редактировать собственные записи, но обычно не позволяет самостоятельно публиковать их. Stored XSS разрушает часть этого разграничения, если подготовленный контент способен выполнить код в браузере пользователя с более высокими полномочиями.
Блок Latest Comments мог раскрывать комментарии защищённых записей
WordPress 7.0.3 исправляет и проблему конфиденциальности. Блок Latest Comments мог показывать комментарии, относящиеся к публикациям, защищённым паролем.
Парольная защита записи в WordPress рассчитана на ограничение просмотра содержимого. Если связанные комментарии оказываются доступны через другой компонент интерфейса, часть информации выходит за установленную владельцем сайта границу доступа.
Об этой ошибке сообщил Ehtisham Siddiqui из WordPress Security Team.
В релиз вошло ещё одно исправление, связанное с раскрытием данных: устранена возможность раскрытия notes в фидах комментариев. Отдельно закрыто перечисление slug публикаций — технических идентификаторов, которые WordPress использует в постоянных ссылках.
Каждая из этих ошибок выглядит уже, чем XSS на странице входа, но вместе они показывают, насколько много путей существует к одной и той же информации: обычная страница, блоки редактора, RSS/Atom-фиды, API и вспомогательные механизмы CMS.
Исправления получают и старые ветки WordPress
WordPress одновременно сообщил о переносе необходимых патчей в старые ветки, которые ещё считаются подходящими для security backport. На момент публикации речь идёт о версиях вплоть до ветки 4.7.
Здесь есть важная оговорка самого проекта: активно поддерживается только самая свежая версия WordPress. Backport исправлений в старые ветки команда называет дополнительной мерой, а выпуск таких пакетов происходит по мере готовности.
6 августа уже опубликован WordPress 6.8.7 с частью тех же исправлений. В его документации перечислены восемь устранённых проблем, включая XSS на странице входа, SSRF, повышение привилегий в Multisite, перечисление slug и уязвимость Quick Edit.
Разница в количестве исправлений объясняется тем, что отдельные проблемы существуют только в коде и компонентах более новых веток либо требуют другого набора изменений.
WordPress 7.1 тоже получает применимые исправления
Security-релиз появился в тот момент, когда WordPress готовит следующую крупную версию 7.1. Первый release candidate был опубликован в начале августа, а финальный выпуск запланирован на 19 августа 2026 года.
Команда WordPress отдельно сообщила, что WordPress 7.1 RC2 уже содержит все применимые исправления из 7.0.3. Это важно для понимания ветвления разработки: исправления безопасности одновременно входят в стабильную линию 7.0 и в код следующей версии, которая ещё проходит предрелизное тестирование.
Сам WordPress 7.1 RC1 насчитывал более 145 изменений после Beta 4 — 57 в редакторе и 88 в Core. На этом фоне WordPress 7.0.3 решает другую задачу: закрывает конкретные уязвимости в текущей стабильной версии без ожидания следующего крупного релиза.
WordPress 7.0.3 меняет картину риска сразу в нескольких подсистемах
К 7 августа подтверждено, что WordPress 7.0.3 закрывает 12 уязвимостей и уже распространяется как стабильный security-релиз. Самая заметная проблема затрагивала страницу входа до авторизации и потенциально могла участвовать в цепочке до выполнения PHP-кода; рядом с ней исправлены SSRF, ошибки Multisite, stored XSS и несколько случаев раскрытия данных.
Часть патчей уже появилась в старой ветке 6.8 через WordPress 6.8.7, а перенос исправлений в другие подходящие ветки продолжается. WordPress 7.1 RC2 тоже включает применимые изменения.
Пока неясно, как именно используются конкретные уязвимости. В сообщении WordPress не сообщается о массовых атаках, и статистика скомпрометированных сайтов отсутствует. Ситуация складывается вокруг подтверждённых технических неисправностей, списка обновлений и начавшегося распространения патчей среди поддерживаемых версий.