Quasa
Установите приложение QUASA
Присоединяйся к пионеру Web3 крипто фриланса сейчас!
Открыть
Для новичка

WordPress 7.0.3 закрывает 12 уязвимостей — одна ведёт к выполнению кода

|Автор: Редакция QUASA|4 мин чтения
WordPress 7.0.3 закрывает 12 уязвимостей — одна ведёт к выполнению кода

6 августа 2026 года вышел WordPress 7.0.3: выпуск закрывает 12 уязвимостей ядра, включая межсайтовый скриптинг, повышение привилегий и серверную подделку запросов. Сайт на WordPress 7.0.0–7.0.2 нужно обновить как минимум до версии 7.0.3; для поддерживаемых старых веток подготовлены отдельные исправленные выпуски.

Наиболее опасная ошибка получила идентификатор CVE-2026-64638. Это отражённый межсайтовый скриптинг на странице входа, который может стать началом цепочки до выполнения PHP-кода, однако атака не происходит автоматически: злоумышленнику требуются подконтрольный сторонний сайт, успешная социальная инженерия и явное действие жертвы.

Какие уязвимости вошли в выпуск

В перечне исправлений указаны пять разновидностей межсайтового скриптинга. Кроме них, устранены повышение привилегий в мультисайтовых сетях с открытой регистрацией, раскрытие комментариев к защищённым записям и заметок в лентах комментариев, перебор адресов записей, обход подтверждения электронной почты, внедрение CSS и серверная подделка запросов к локальным сетевым диапазонам.

Условия эксплуатации у этих ошибок различаются. Часть проблем доступна только пользователям с ролью участника или автора, а повышение привилегий относится к определённой конфигурации мультисайтовой сети. CVE-2026-64638 возникает до аутентификации, поэтому отсутствие открытой регистрации само по себе её не нейтрализует.

Когда ошибка входа приводит к выполнению кода

Карточка GHSA-52p2-r8wf-jcrf относит CVE-2026-64638 к уязвимостям высокой опасности с оценкой 8,9 по CVSS 4.0. Для развития отражённого межсайтового скриптинга до удалённого выполнения кода нужны условия вне полного контроля нападающего: успешная социальная инженерия и активное взаимодействие выбранной жертвы.

Практически злоумышленник должен разместить специально сформированное содержимое на подконтрольном стороннем сайте, убедить пользователя открыть его и добиться требуемого действия. Простого автоматического запроса к странице входа недостаточно. Независимый материал The Hacker News о CVE-2026-64638 также отделяет исходный отражённый скриптинг от потенциального выполнения PHP-кода и указывает на необходимость дополнительных условий с участием жертвы.

Это не делает ошибку безобидной: успешное воздействие на пользователя с административными правами способно привести к тяжёлым последствиям. Но уязвимость нельзя приравнивать к полностью автономному захвату любого сайта без действий со стороны его пользователя.

Матрица уязвимых и исправленных веток

Диапазоны ниже относятся к CVE-2026-64638. Версия слева уязвима, версия справа содержит перенесённое исправление:

  • 7.0.0–7.0.2 → 7.0.3
  • 6.9.0–6.9.5 → 6.9.6; 6.8.0–6.8.6 → 6.8.7; 6.7.0–6.7.5 → 6.7.6; 6.6.0–6.6.5 → 6.6.6; 6.5.0–6.5.8 → 6.5.9
  • 6.4.0–6.4.8 → 6.4.9; 6.3.0–6.3.8 → 6.3.9; 6.2.0–6.2.9 → 6.2.10; 6.1.0–6.1.10 → 6.1.11; 6.0.0–6.0.12 → 6.0.13
  • 5.9.0–5.9.13 → 5.9.14; 5.8.0–5.8.13 → 5.8.14; 5.7.0–5.7.15 → 5.7.16; 5.6.0–5.6.17 → 5.6.18; 5.5.0–5.5.18 → 5.5.19
  • 5.4.0–5.4.19 → 5.4.20; 5.3.0–5.3.21 → 5.3.22; 5.2.0–5.2.24 → 5.2.25; 5.1.0–5.1.22 → 5.1.23; 5.0.0–5.0.25 → 5.0.26
  • 4.9.0–4.9.29 → 4.9.30; 4.8.0–4.8.28 → 4.8.29; 4.7.0–4.7.33 → 4.7.34

Точечное обновление старой ветки закрывает эту конкретную ошибку, но не означает возвращения всей устаревшей среды в режим активной поддержки. Проект активно поддерживает только последнюю версию WordPress, поэтому после срочной установки исправления владельцу старой ветки всё равно понадобится план перехода на актуальный выпуск.

Как установить исправление и проверить результат

Для ветки 7.0 целевая версия — 7.0.3. Если сайт пока нельзя перевести на современную ветку из-за требований темы, расширений или сервера, следует установить соответствующий исправленный выпуск из матрицы, а совместимость полного обновления проверить отдельно.

Безопасная последовательность обновления выглядит так:

  1. Записать текущие версии ядра, PHP, темы и активных расширений.
  2. Создать резервную копию базы данных и файлов и убедиться, что она доступна для восстановления.
  3. Для критичного сайта повторить обновление на тестовой копии.
  4. Установить исправленный выпуск через панель WordPress или штатную систему развёртывания.
  5. Проверить номер ядра, главную страницу, вход и выход, административную панель и ключевые формы.

Успешная установка определяется не только сообщением об окончании обновления. В панели должен отображаться исправленный номер версии, сайт и страница входа должны открываться, а в журнале PHP не должно появиться новых повторяющихся фатальных ошибок. Если из-за несовместимости обновление откатили, сайт снова оказался на уязвимой версии — резервная копия помогает восстановить работу, но не заменяет исправление.

Что известно о риске сейчас

Выпуск WordPress 7.0.3 и исправленные версии веток вплоть до 4.7 закрывают CVE-2026-64638. Возможность довести составную атаку до выполнения PHP-кода установлена, но публичные материалы не описывают её как автоматический сценарий без социальной инженерии и действий жертвы.

Доступные публикации также не дают оснований утверждать, что именно CVE-2026-64638 уже массово эксплуатируется в реальных атаках. Проверяемой границей защиты остаётся версия 7.0.3 либо исправленный выпуск той старой ветки, на которой пока работает сайт.

Читайте также:

Поделиться:

Подпишитесь на рассылку

Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.

0