WordPress 7.0.3 закрывает 12 уязвимостей — одна ведёт к выполнению кода

6 августа 2026 года вышел WordPress 7.0.3: выпуск закрывает 12 уязвимостей ядра, включая межсайтовый скриптинг, повышение привилегий и серверную подделку запросов. Сайт на WordPress 7.0.0–7.0.2 нужно обновить как минимум до версии 7.0.3; для поддерживаемых старых веток подготовлены отдельные исправленные выпуски.
Наиболее опасная ошибка получила идентификатор CVE-2026-64638. Это отражённый межсайтовый скриптинг на странице входа, который может стать началом цепочки до выполнения PHP-кода, однако атака не происходит автоматически: злоумышленнику требуются подконтрольный сторонний сайт, успешная социальная инженерия и явное действие жертвы.
Какие уязвимости вошли в выпуск
В перечне исправлений указаны пять разновидностей межсайтового скриптинга. Кроме них, устранены повышение привилегий в мультисайтовых сетях с открытой регистрацией, раскрытие комментариев к защищённым записям и заметок в лентах комментариев, перебор адресов записей, обход подтверждения электронной почты, внедрение CSS и серверная подделка запросов к локальным сетевым диапазонам.
Условия эксплуатации у этих ошибок различаются. Часть проблем доступна только пользователям с ролью участника или автора, а повышение привилегий относится к определённой конфигурации мультисайтовой сети. CVE-2026-64638 возникает до аутентификации, поэтому отсутствие открытой регистрации само по себе её не нейтрализует.
Когда ошибка входа приводит к выполнению кода
Карточка GHSA-52p2-r8wf-jcrf относит CVE-2026-64638 к уязвимостям высокой опасности с оценкой 8,9 по CVSS 4.0. Для развития отражённого межсайтового скриптинга до удалённого выполнения кода нужны условия вне полного контроля нападающего: успешная социальная инженерия и активное взаимодействие выбранной жертвы.
Практически злоумышленник должен разместить специально сформированное содержимое на подконтрольном стороннем сайте, убедить пользователя открыть его и добиться требуемого действия. Простого автоматического запроса к странице входа недостаточно. Независимый материал The Hacker News о CVE-2026-64638 также отделяет исходный отражённый скриптинг от потенциального выполнения PHP-кода и указывает на необходимость дополнительных условий с участием жертвы.
Это не делает ошибку безобидной: успешное воздействие на пользователя с административными правами способно привести к тяжёлым последствиям. Но уязвимость нельзя приравнивать к полностью автономному захвату любого сайта без действий со стороны его пользователя.
Матрица уязвимых и исправленных веток
Диапазоны ниже относятся к CVE-2026-64638. Версия слева уязвима, версия справа содержит перенесённое исправление:
- 7.0.0–7.0.2 → 7.0.3
- 6.9.0–6.9.5 → 6.9.6; 6.8.0–6.8.6 → 6.8.7; 6.7.0–6.7.5 → 6.7.6; 6.6.0–6.6.5 → 6.6.6; 6.5.0–6.5.8 → 6.5.9
- 6.4.0–6.4.8 → 6.4.9; 6.3.0–6.3.8 → 6.3.9; 6.2.0–6.2.9 → 6.2.10; 6.1.0–6.1.10 → 6.1.11; 6.0.0–6.0.12 → 6.0.13
- 5.9.0–5.9.13 → 5.9.14; 5.8.0–5.8.13 → 5.8.14; 5.7.0–5.7.15 → 5.7.16; 5.6.0–5.6.17 → 5.6.18; 5.5.0–5.5.18 → 5.5.19
- 5.4.0–5.4.19 → 5.4.20; 5.3.0–5.3.21 → 5.3.22; 5.2.0–5.2.24 → 5.2.25; 5.1.0–5.1.22 → 5.1.23; 5.0.0–5.0.25 → 5.0.26
- 4.9.0–4.9.29 → 4.9.30; 4.8.0–4.8.28 → 4.8.29; 4.7.0–4.7.33 → 4.7.34
Точечное обновление старой ветки закрывает эту конкретную ошибку, но не означает возвращения всей устаревшей среды в режим активной поддержки. Проект активно поддерживает только последнюю версию WordPress, поэтому после срочной установки исправления владельцу старой ветки всё равно понадобится план перехода на актуальный выпуск.
Как установить исправление и проверить результат
Для ветки 7.0 целевая версия — 7.0.3. Если сайт пока нельзя перевести на современную ветку из-за требований темы, расширений или сервера, следует установить соответствующий исправленный выпуск из матрицы, а совместимость полного обновления проверить отдельно.
Безопасная последовательность обновления выглядит так:
- Записать текущие версии ядра, PHP, темы и активных расширений.
- Создать резервную копию базы данных и файлов и убедиться, что она доступна для восстановления.
- Для критичного сайта повторить обновление на тестовой копии.
- Установить исправленный выпуск через панель WordPress или штатную систему развёртывания.
- Проверить номер ядра, главную страницу, вход и выход, административную панель и ключевые формы.
Успешная установка определяется не только сообщением об окончании обновления. В панели должен отображаться исправленный номер версии, сайт и страница входа должны открываться, а в журнале PHP не должно появиться новых повторяющихся фатальных ошибок. Если из-за несовместимости обновление откатили, сайт снова оказался на уязвимой версии — резервная копия помогает восстановить работу, но не заменяет исправление.
Что известно о риске сейчас
Выпуск WordPress 7.0.3 и исправленные версии веток вплоть до 4.7 закрывают CVE-2026-64638. Возможность довести составную атаку до выполнения PHP-кода установлена, но публичные материалы не описывают её как автоматический сценарий без социальной инженерии и действий жертвы.
Доступные публикации также не дают оснований утверждать, что именно CVE-2026-64638 уже массово эксплуатируется в реальных атаках. Проверяемой границей защиты остаётся версия 7.0.3 либо исправленный выпуск той старой ветки, на которой пока работает сайт.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.