Всего через шесть дней после предыдущего security-релиза WordPress получил ещё одно исправление ядра. Версия 7.0.4 от 12 августа закрывает CVE-2026-65640 с оценкой 8,8 балла CVSS: пользователь с правом загрузки файлов мог добиться выполнения кода на сервере, если обработка проходила через Imagick и Ghostscript.

WordPress 7.0.4 закрывает CVE-2026-65640 в обработке загружаемых файлов
Команда WordPress выпустила 7.0.4 12 августа 2026 года и отнесла версию к security-релизам. Причина — уязвимость CVE-2026-65640, которая позволяет выполнить произвольный код на сервере через специально подготовленную загрузку файла. Исследователи pwn.ai сообщили о проблеме разработчикам WordPress до публичного раскрытия.
Сценарий требует уже существующей учётной записи с возможностью загружать файлы. В стандартной системе ролей WordPress такое право есть у Author, Editor и Administrator. Поэтому обозначение Author+ в бюллетене относится к пользователям с уровнем автора и выше, а в конфигурациях с собственными ролями ключевым условием становится capability upload_files.
GitHub Security Advisory оценивает CVE-2026-65640 в 8,8 из 10 по CVSS 3.0 и присваивает ей уровень High. Вектор атаки указан как сетевой, сложность — низкая, пользовательское взаимодействие не требуется. При успешной эксплуатации последствия для конфиденциальности, целостности и доступности системы оцениваются как высокие.
Атака требует связки Imagick с Ghostscript и права upload_files
Уязвимый путь появляется только в определённой серверной конфигурации. WordPress должен обрабатывать загруженный файл через Imagick, а на сервере должен использоваться Ghostscript. В advisory отдельно сказано, что слабое место связано с обработкой некоторых встроенных данных в Ghostscript.
Imagick — PHP-расширение, через которое WordPress может обращаться к ImageMagick для обработки изображений. Ghostscript работает с PostScript и PDF. В описанном сценарии вредоносный PostScript-файл проходит через эту цепочку обработки и создаёт возможность выполнить код с правами процесса, обслуживающего сайт.
Условия, опубликованные WordPress и в GitHub Advisory, выглядят так:
| Условие | Что требуется для CVE-2026-65640 |
| Доступ к WordPress | Авторизованная учётная запись |
| Права | Capability upload_files, в стандартной конфигурации — Author или выше |
| Серверная обработка | Imagick и Ghostscript используются совместно |
| Входные данные | Специально подготовленный PostScript-файл |
| Взаимодействие с другим пользователем | Не требуется |
| Возможный результат | Выполнение кода на сервере |
Такой набор условий сужает круг уязвимых конфигураций по сравнению со сценариями, которые работают через любой стандартный WordPress-сайт. При этом наличие роли Author у стороннего пользователя уже даёт нужный уровень привилегий, если сервер одновременно использует уязвимую цепочку Imagick и Ghostscript.
Патч WordPress 7.0.4 сосредоточен в Imagick-редакторе ядра
Официальный changelog для WordPress 7.0.4 перечисляет один изменённый файл:
/wp-includes/class-wp-image-editor-imagick.php
Пакеты WordPress в этом релизе не пересматривались. В пользовательской части CMS новые функции тоже не заявлены: выпуск посвящён исправлению безопасности в обработке файлов через Imagick.
Такой масштаб хорошо показывает характер версии 7.0.4. Изменение локализовано вокруг класса, который отвечает за работу WordPress с Imagick, тогда как интерфейс администратора, редактор блоков и остальные пользовательские возможности остаются за рамками этого security-релиза.
Исправление получили ветки WordPress от 4.7 до 7.0
CVE-2026-65640 затрагивает WordPress 7.0.0–7.0.3 и более старые ветки. Команда WordPress подготовила обратные переносы патча вплоть до ветки 4.7.
Для актуальной линейки 7.0 исправленной версией стала WordPress 7.0.4. Для предыдущих веток вышли отдельные security-релизы: 6.9.7, 6.8.8, 6.7.7, 6.6.7 и далее вплоть до 4.7.35. В документации отдельно указано, что WordPress 4.6 и более ранние версии такие security-обновления уже не получают.
Патч вошёл и в WordPress 7.1 RC3, опубликованный 12 августа. Таким образом, исправление одновременно попало в текущую стабильную ветку, тестируемую будущую 7.1 и длинный ряд старых версий, для которых WordPress выпустил backport.
WordPress 7.0.4 появился через шесть дней после версии 7.0.3
Предыдущий security-релиз WordPress 7.0.3 датирован 6 августа, а 7.0.4 появился 12 августа. На этот раз публичное описание сосредоточено на одном CVE, одном изменённом файле ядра и конкретной комбинации серверных компонентов.
В опубликованных WordPress и GitHub материалах уже известны версия с исправлением, CVSS 8,8, требуемые права и зависимость от Imagick с Ghostscript. Подробная публичная цепочка эксплуатации CVE-2026-65640 в этих материалах отсутствует, как и заявление WordPress об атаках через эту уязвимость в реальных системах. Если такие данные появятся позднее, они дадут более точное представление о том, насколько широко этот сценарий использовался за пределами исследовательской среды.