WordPress 7.0.4 закрывает RCE через Imagick и Ghostscript — уязвимость получила 8,8 балла CVSS

Всего через шесть дней после предыдущего security-релиза WordPress получил ещё одно исправление ядра. Версия 7.0.4 от 12 августа закрывает CVE-2026-65640 с оценкой 8,8 балла CVSS: пользователь с правом загрузки файлов мог добиться выполнения кода на сервере, если обработка проходила через Imagick и Ghostscript.

WordPress 7.0.4 закрывает RCE через Imagick и Ghostscript
WordPress 7.0.4 закрывает RCE через Imagick и Ghostscript

WordPress 7.0.4 закрывает CVE-2026-65640 в обработке загружаемых файлов

Команда WordPress выпустила 7.0.4 12 августа 2026 года и отнесла версию к security-релизам. Причина — уязвимость CVE-2026-65640, которая позволяет выполнить произвольный код на сервере через специально подготовленную загрузку файла. Исследователи pwn.ai сообщили о проблеме разработчикам WordPress до публичного раскрытия.

Сценарий требует уже существующей учётной записи с возможностью загружать файлы. В стандартной системе ролей WordPress такое право есть у Author, Editor и Administrator. Поэтому обозначение Author+ в бюллетене относится к пользователям с уровнем автора и выше, а в конфигурациях с собственными ролями ключевым условием становится capability upload_files.

GitHub Security Advisory оценивает CVE-2026-65640 в 8,8 из 10 по CVSS 3.0 и присваивает ей уровень High. Вектор атаки указан как сетевой, сложность — низкая, пользовательское взаимодействие не требуется. При успешной эксплуатации последствия для конфиденциальности, целостности и доступности системы оцениваются как высокие.

Атака требует связки Imagick с Ghostscript и права upload_files

Уязвимый путь появляется только в определённой серверной конфигурации. WordPress должен обрабатывать загруженный файл через Imagick, а на сервере должен использоваться Ghostscript. В advisory отдельно сказано, что слабое место связано с обработкой некоторых встроенных данных в Ghostscript.

Imagick — PHP-расширение, через которое WordPress может обращаться к ImageMagick для обработки изображений. Ghostscript работает с PostScript и PDF. В описанном сценарии вредоносный PostScript-файл проходит через эту цепочку обработки и создаёт возможность выполнить код с правами процесса, обслуживающего сайт.

Условия, опубликованные WordPress и в GitHub Advisory, выглядят так:

УсловиеЧто требуется для CVE-2026-65640
Доступ к WordPressАвторизованная учётная запись
ПраваCapability upload_files, в стандартной конфигурации — Author или выше
Серверная обработкаImagick и Ghostscript используются совместно
Входные данныеСпециально подготовленный PostScript-файл
Взаимодействие с другим пользователемНе требуется
Возможный результатВыполнение кода на сервере

Такой набор условий сужает круг уязвимых конфигураций по сравнению со сценариями, которые работают через любой стандартный WordPress-сайт. При этом наличие роли Author у стороннего пользователя уже даёт нужный уровень привилегий, если сервер одновременно использует уязвимую цепочку Imagick и Ghostscript.

Патч WordPress 7.0.4 сосредоточен в Imagick-редакторе ядра

Официальный changelog для WordPress 7.0.4 перечисляет один изменённый файл:

/wp-includes/class-wp-image-editor-imagick.php

Пакеты WordPress в этом релизе не пересматривались. В пользовательской части CMS новые функции тоже не заявлены: выпуск посвящён исправлению безопасности в обработке файлов через Imagick.

Такой масштаб хорошо показывает характер версии 7.0.4. Изменение локализовано вокруг класса, который отвечает за работу WordPress с Imagick, тогда как интерфейс администратора, редактор блоков и остальные пользовательские возможности остаются за рамками этого security-релиза.

Исправление получили ветки WordPress от 4.7 до 7.0

CVE-2026-65640 затрагивает WordPress 7.0.0–7.0.3 и более старые ветки. Команда WordPress подготовила обратные переносы патча вплоть до ветки 4.7.

Для актуальной линейки 7.0 исправленной версией стала WordPress 7.0.4. Для предыдущих веток вышли отдельные security-релизы: 6.9.7, 6.8.8, 6.7.7, 6.6.7 и далее вплоть до 4.7.35. В документации отдельно указано, что WordPress 4.6 и более ранние версии такие security-обновления уже не получают.

Патч вошёл и в WordPress 7.1 RC3, опубликованный 12 августа. Таким образом, исправление одновременно попало в текущую стабильную ветку, тестируемую будущую 7.1 и длинный ряд старых версий, для которых WordPress выпустил backport.

WordPress 7.0.4 появился через шесть дней после версии 7.0.3

Предыдущий security-релиз WordPress 7.0.3 датирован 6 августа, а 7.0.4 появился 12 августа. На этот раз публичное описание сосредоточено на одном CVE, одном изменённом файле ядра и конкретной комбинации серверных компонентов.

В опубликованных WordPress и GitHub материалах уже известны версия с исправлением, CVSS 8,8, требуемые права и зависимость от Imagick с Ghostscript. Подробная публичная цепочка эксплуатации CVE-2026-65640 в этих материалах отсутствует, как и заявление WordPress об атаках через эту уязвимость в реальных системах. Если такие данные появятся позднее, они дадут более точное представление о том, насколько широко этот сценарий использовался за пределами исследовательской среды.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться