17 июля 2026 года вышел WordPress 7.0.2 — внеплановый релиз с исправлениями безопасности. Закрыты две уязвимости, одна из которых позволяет выполнить произвольный код на сервере. Команда WordPress настоятельно рекомендует обновиться немедленно.

Что закрыли

SQL-инъекция — уязвимость, позволяющая атакующему отправить специально сформированный запрос к сайту и получить несанкционированный доступ к базе данных. Обнаружена исследователем Tin Pham (tf1t) через программу ответственного раскрытия HackerOne.

SQL-инъекция через REST APIс возможностью выполнения кода — более серьёзная уязвимость. Ошибка в обработке batch-запросов REST API позволяет не просто читать данные из базы, но и выполнять произвольный код на сервере. Это означает потенциальную возможность полного захвата сайта и сервера. Обнаружена Адамом Кьюсом из Assetnote / Searchlight Cyber.

Обе уязвимости исправлены в файлах ядра WordPress: wp-includes/rest-api/class-wp-rest-server.php, wp-includes/class-wp-query.php и wp-includes/rest-api.php. Исправления также выпущены для всех версий WordPress начиная с 4.7

Как обновить

Обновление доступно прямо из панели администратора: Консоль → Обновления. Если автоматические обновления включены — сайт мог уже обновиться самостоятельно. Проверить версию можно в нижней части любой страницы в панели администратора.

← Ко всем новостям