Ważna aktualizacja
Nowa
7.1.2
Aktualizacja WordPress do wersji 7.1.2 to pilna aktualizacja bezpieczeństwa wydana 22 września 2026 r. Usuwa krytyczną podatność, która w określonych konfiguracjach doprowadza do zdalnego wykonania kodu na serwerze. Zalecamy jak najszybszą aktualizację wszystkich stron korzystających z podatnych wersji WordPressa.
- Path Traversal w obsłudze szablonów stron. Niezalogowany użytkownik mógł w określonych warunkach wpłynąć na mechanizm wyszukiwania szablonu strony i wskazać lokalny plik PHP znajdujący się poza katalogiem aktywnego motywu.
- Możliwość Remote Code Execution (RCE). Jeżeli na serwerze oraz w aktywnym motywie spełnione były dodatkowe warunki, wykorzystanie błędu mogło doprowadzić do wykonania kodu PHP na serwerze. Atak nie wymagał wcześniejszego zalogowania do WordPressa.
- Zaostrzono kontrolę do plików szablonów. WordPress sprawdza teraz, czy ścieżki zawierające m.in.
..rzeczywiście prowadzą do pliku znajdującego się wewnątrz katalogu aktywnego motywu, zamiast pozwalać mechanizmowi szablonów odwołać się do dowolnego lokalnego pliku. - Poprawka została wydana również dla starszych gałęzi WordPressa. Podatność dotyczyła nie tylko wersji 7.1. Starsze gałęzie otrzymały osobne wydania bezpieczeństwa, m.in. WordPress 7.0.6, 6.9.9, 6.8.10 i 6.7.9.
WordPress 7.1.2 nie jest aktualizacją funkcjonalną. Jej głównym celem jest usunięcie krytycznej podatności bezpieczeństwa, dlatego aktualizacji nie należy odkładać.