Blog / WordPress 7.0.3 – krytyczna luka RCE (CVE-2026-65640) naprawiona w 7.0.4

WordPress 7.0.3 – krytyczna luka RCE (CVE-2026-65640) naprawiona w 7.0.4

WordPress 7.0.4 to aktualizacja, w której liczba poprawek nie ma żadnego znaczenia — liczy się jej waga. Łata dokładnie jedną podatność w wersji 7.0.3 (i wcześniejszych wydaniach), ale z najwyższej kategorii zagrożenia: zdalne wykonanie kodu (RCE). Dla porównania, poprzednia aktualizacja (7.0.3) naprawiała dziewięć luk średniego i wysokiego ryzyka — tu wystarczy jedna, żeby przejąć pełną kontrolę nad serwerem.

Co dokładnie naprawia WordPress 7.0.4?

Zgodnie z opisem w bazie WPScan i oficjalnym komunikatem bezpieczeństwa WordPress.org, aktualizacja naprawia:

  • Author+ Remote Code Execution via malicious file upload (Imagick + Ghostscript) (CVE-2026-65640, GHSA-8vr3-7mxf-gx8w) — zalogowany użytkownik z rolą Autora lub wyższą może przesłać specjalnie spreparowany plik, który podczas przetwarzania przez bibliotekę Imagick i program Ghostscript prowadzi do zdalnego wykonania kodu na serwerze. Dotyczy wyłącznie stron, na których ta kombinacja (Imagick + Ghostscript) jest aktywna — typowo do generowania miniatur, podglądów PDF-ów czy faktur w formacie PDF.

Podatność zgłosił zespół pwn.ai w ramach odpowiedzialnego ujawniania. Poprawka trafiła nie tylko do WordPress 7.0.4, ale została też wstecznie zbackportowana do starszej gałęzi 4.7 oraz do wydania 7.1 RC3 — mimo że oficjalnie WordPress aktywnie wspiera tylko najnowszą wersję. To dobry sygnał, jak poważnie zespół bezpieczeństwa WordPressa potraktował tę lukę. Pełny, aktualny wpis znajdziesz w naszej bazie podatności WordPress (CVE) oraz bezpośrednio we wpisie WPScan.

Dlaczego jedna luka to i tak krytyczny problem

Ta podatność wymaga zalogowania jako Autor (lub wyżej), więc na pierwszy rzut oka wygląda mniej groźnie niż luki dostępne bez logowania. W praktyce to złudne poczucie bezpieczeństwa. Rola Autora jest powszechnie nadawana freelancerom, agencjom content marketingowym, gościnnym publicystom czy pracownikom działu marketingu — czyli osobom spoza wąskiego grona administratorów. Jeśli takie konto padnie ofiarą wycieku hasła, phishingu albo po prostu słabego, powtarzanego hasła, atakujący zyskuje nie tylko dostęp do panelu, ale pełne wykonanie kodu na serwerze — czyli realnie więcej, niż daje w praktyce większość luk typu XSS czy SSRF, które trafiały do poprzednich aktualizacji.

Dodatkowym czynnikiem ryzyka jest to, że CVE i wpis GHSA są już publiczne z opisem technicznym mechanizmu ataku. Luki tego typu — nadużycie Ghostscript przy przetwarzaniu plików przez ImageMagick/Imagick — mają w branży długą historię (kategoria znana pod nieformalną nazwą „ImageTragick") i zwykle doczekują się gotowych exploitów w ciągu kilku dni od publikacji łatki.

Jak sprawdzić, czy Twoja strona jest podatna

Sprawdź wersję WordPressa w Pulpit → Aktualizacje. WPScan nie podaje dokładnie, od której wersji problem występuje (poprawka objęła też bardzo starą gałąź 4.7), więc bezpieczniej założyć, że dotyczy wszystkich wydań aż do 7.0.3 włącznie. Drugi warunek to aktywne użycie Imagick z Ghostscriptem — to częste połączenie przy generowaniu miniatur obrazów, podglądów PDF-ów w bibliotece mediów albo faktur PDF w sklepach WooCommerce. Jeśli nie masz pewności, czy Twoja strona tego używa, potraktuj to jako podatne, dopóki nie zaktualizujesz. Dowolną wersję rdzenia WordPress możesz też sprawdzić w naszej publicznej bazie CVE, bez zakładania konta.

Jeśli monitorujesz stronę w MonitorWWW.com, wersja rdzenia WordPress jest sprawdzana automatycznie w tej samej bazie podatności — dostajesz alert, gdy zainstalowana wersja ma znaną, niezałataną lukę, nawet jeśli — tak jak w tym przypadku — dotyczy tylko jednej, mniej oczywistej luki, a nie całej listy. Więcej o tym, jak to działa, pisaliśmy w artykule Krytyczne podatności WordPress (CVE) — nowość w monitoringu.

Jak bezpiecznie zaktualizować

  • Zrób pełny backup plików i bazy danych przed aktualizacją.
  • Jeśli masz środowisko staging, zaktualizuj najpierw tam i sprawdź, czy przesyłanie plików, miniatury i podglądy PDF nadal działają poprawnie.
  • Zaktualizuj WordPress do wersji 7.0.4 (Pulpit → Aktualizacje → Zaktualizuj teraz, lub automatycznie, jeśli masz włączone aktualizacje w tle).
  • Jeśli z jakiegoś powodu nie możesz zaktualizować od razu, ogranicz tymczasowo możliwość przesyłania plików kontom z rolą Autora albo wyłącz przetwarzanie PDF/PostScript w polityce ImageMagick (policy.xml) na serwerze — to standardowe, ogólne utwardzenie konfiguracji, niezależne od tej konkretnej łatki.
  • Po aktualizacji sprawdź kluczowe funkcje strony — logowanie, przesyłanie i podgląd plików, a w sklepach: generowanie faktur PDF.

Wiedz o krytycznej luce, zanim wykorzysta ją ktoś inny

MonitorWWW.com sprawdza zainstalowaną wersję WordPress w bazie znanych podatności (CVE) i wysyła alert e-mail, SMS lub Telegram, gdy Twoja strona ma znaną, niezałataną lukę bezpieczeństwa.

Załóż darmowe konto

Podsumowanie

Jedna podatność w WordPress 7.0.3 to znacznie mniej niż dziewięć z poprzedniej aktualizacji — ale kategoria zagrożenia (RCE zamiast XSS/SSRF) czyni tę łatkę pilniejszą, nie mniej ważną. Liczba luk w komunikacie bezpieczeństwa to słaby wskaźnik realnego ryzyka; liczy się to, co dana luka pozwala zrobić. Dlatego automatyczne porównanie zainstalowanej wersji z bazą CVE ma sens nawet wtedy, gdy aktualizacja wygląda na „drobną" — jak w tym przypadku.