17 сентября 2026 года WordPress выпустил версию 7.1.1 с 11 исправлениями безопасности, 17 исправлениями Core и серией правок Block Editor. Среди закрытых проблем есть stored XSS, обходы проверок прав, Path Traversal и раскрытие приватных данных; одновременно WordPress начал переносить защитные изменения в старые поддерживаемые ветки вплоть до 4.7.

Между WordPress 7.1 и первым обслуживающим релизом прошло всего 29 дней. За это время команда собрала набор ошибок, затрагивающих редактор, REST API, XML-RPC, работу с темами и системой прав доступа. Самая заметная часть выпуска — 11 исправлений безопасности, причём некоторые сценарии требуют лишь обычной авторизации, а один stored XSS связан с действиями неавторизованного посетителя при условии одобрения комментария.
В официальном анонсе WordPress 7.1.1 проект называет выпуск security and maintenance release и указывает 17 исправлений Core, 19 исправлений Block Editor и 11 исправлений безопасности.
WordPress 7.1.1 закрывает XSS, Path Traversal и ошибки проверки прав
В списке безопасности нет одной доминирующей проблемы. Исправления распределены сразу по нескольким слоям WordPress: обработке HTML, REST API, XML-RPC, темам, комментариям и системе полномочий пользователей.
Официальный анонс перечисляет 11 исправленных сценариев:
- Stored XSS в
wpautop()— неавторизованный посетитель мог внедрить скрипт через контент, если связанный с ним комментарий проходил одобрение. - Выход из HTML-комментария через HTML API — метод
set_modifiable_text()допускал последовательности abrupt-closing, способные нарушить границы комментария. - Stored XSS в пользовательских изображениях заголовка — проблема затрагивала часть тем с поддержкой custom headers.
- Автоматическая установка и предварительный просмотр темы по специально сформированному URL — сценарий касался неактивной темы из каталога WordPress.org.
- Ошибочная активация Network-only плагина — администратор сайта в Multisite мог активировать на уровне сети установленный плагин, предназначенный только для сетевой активации.
- Authenticated Path Traversal в REST Templates Controller — уязвимость находилась в REST-механизме работы с шаблонами.
- Обход проверки
edit_cssчерез XML-RPC — XML-RPC позволял публиковать записи типаcustomize_changesetв обход ожидаемой проверки полномочий. - Произвольная перезапись записи пользователем уровня Contributor и выше.
- Раскрытие заголовка приватной родительской записи — в
attachment_submitbox_metadata()отсутствовала проверкаread_post. - Раскрытие slug черновиков и записей со статусом Pending для пользователя уровня Contributor и выше из-за отсутствующей проверки авторизации.
- Переназначение комментариев и notes — любой авторизованный пользователь мог менять их привязку к родительскому объекту.
Получается довольно широкий срез проблем. Часть затрагивает конфиденциальность данных, часть — целостность контента, а XSS-сценарии связаны с выполнением внедрённого JavaScript в контексте сайта. Команда WordPress поэтому прямо указала в релизном сообщении на немедленное обновление сайтов как свою официальную рекомендацию.
Core получил 17 исправлений, а Block Editor — минимум 19 подтверждённых правок
Обслуживающая часть WordPress 7.1.1 заметно шире списка security fixes. В релизном анонсе указаны 17 исправлений Core и 19 исправлений Block Editor.
В связанном с анонсом backport PR для ветки WordPress 7.1 перечислены 19 PR, перенесённых в редактор перед выпуском 7.1.1. Среди них есть вполне ощутимые для повседневной работы сценарии:
- устранён ответ
403при запросе/wp/v2/settingsво время запуска редактора для пользователей безmanage_options; - медиазаполнитель, рассчитанный на один файл, больше не принимает множественное перетаскивание как корректный сценарий;
- интерфейс загрузки перестал сообщать
Upload complete, когда все загрузки завершились ошибкой; - исправлена обработка индексированных PNG и создаваемых для них уменьшенных копий;
- синхронизированы настройки размера изображения и назначения ссылки после кадрирования;
- восстановлена работа
Crop images to fitв блоке Gallery; - Query Loop получает
postкак запаснойpostType, когда тип записи отсутствует в запросе; - восстановлены layout-стили для вариаций стилей блоков;
- обработка HEIC точнее различает отсутствие поддержки кодека и другие ошибки декодирования.
Здесь обнаружилась любопытная деталь. Страница WordPress 7.1.1 в HelpHub указывает 21 исправление Block Editor, тогда как новостной релизный анонс говорит о 19. Связанный из анонса GitHub PR тоже содержит 19 перечисленных backport PR. На момент публикации WordPress отдельно не объяснил разницу между этими двумя числами, поэтому официальные страницы проекта сейчас расходятся в подсчёте редакторских исправлений.
Защитные исправления WordPress 7.1.1 уходят в старые ветки вплоть до 4.7
Релиз затрагивает гораздо больше сайтов, чем только установки на WordPress 7.1. В официальном сообщении команда сообщила о бэкпорте необходимых security fixes во все ветки, которые ещё получают такие исправления, вплоть до WordPress 4.7.
Архив релизов WordPress уже показывает версии старых веток с датой 17 сентября 2026 года. В тот же день появились, среди прочих, WordPress 7.0.5, 6.9.8, 6.8.9, 6.7.8, 6.6.8, 6.1.13, 6.0.15, 5.9.17 и другие защитные сборки.
HelpHub отдельно уточняет границу старой поддержки: WordPress 4.6 и более ранние версии security updates уже не получают. Для веток 5.3–4.7 опубликованы соответствующие исправленные сборки в зависимости от того, какие из 11 уязвимостей затрагивали конкретную ветку.
Такой подход показывает масштаб security-релиза. Кодовая база WordPress за годы заметно менялась, поэтому одинаковое исправление нельзя механически перенести во все поколения CMS. Для каждой поддерживаемой ветки команда определяет применимость проблемы и выпускает отдельный backport там, где он нужен.
WordPress 7.1.1 появился через 29 дней после версии 7.1
WordPress 7.1 «Mary Lou» вышел 19 августа 2026 года. Уже 17 сентября появился 7.1.1, который проект прямо называет short-cycle release.
Такой интервал хорошо показывает назначение версии 7.1.1: она собирает проблемы, обнаруженные после выхода основной ветки 7.1, и одновременно закрывает отдельный набор уязвимостей. Новых крупных пользовательских функций в центре релиза нет; фокус находится на безопасности, исправлении регрессий и поведении уже существующих компонентов.
Следующим крупным выпуском должен стать WordPress 7.2. В официальном анонсе 7.1.1 его выпуск пока запланирован на декабрь 2026 года.
WordPress 7.1.1 закрепляет ветку 7.1 перед декабрьским релизом 7.2
WordPress 7.1.1 объединяет две задачи одного выпуска: закрывает 11 подтверждённых проблем безопасности и исправляет ошибки, проявившиеся в Core и Block Editor после августовского WordPress 7.1. Одновременно защитные изменения распространяются на старые поддерживаемые ветки, поэтому сентябрьский security-релиз охватывает несколько поколений CMS.
Два официальных источника пока расходятся только в количестве исправлений Block Editor: релизный анонс и связанный GitHub backport показывают 19, HelpHub указывает 21. По 17 исправлениям Core, 11 security fixes, дате выпуска 17 сентября и плану бэкпортов данные официальных страниц совпадают.