WordPress 7.0.3 ist jetzt verfügbar
WordPress 7.0.3 ist jetzt verfügbar und enthält mehrere Sicherheitskorrekturen. Da es sich um eine Sicherheitsversion handelt, wird empfohlen, deine Websites umgehend zu aktualisieren.
Du kannst auf WordPress 7.0.3 aktualisieren, indem du die Version von de.wordpress.org herunterlädst oder in deinem Dashboard unter „Aktualisierungen“ auf „Version 7.0.3–de_DE installieren“ klicken. Websites, die automatische Hintergrundaktualisierungen unterstützen, werden in Kürze aktualisiert.
Weitere Informationen findest du auf der HelpHub-Seite zu WordPress 7.0.3 (EN).
In dieser Version enthaltene Sicherheitsupdates
Das Sicherheitsteam bedankt sich bei den folgenden Personen dafür, dass sie Sicherheitslücken verantwortungsbewusst gemeldet haben, sodass diese in dieser Version behoben werden konnten:
- Ein vor der Authentifizierung auftretendes reflektiertes Cross-Site-Scripting (XSS) auf dem Anmeldebildschirm, das möglicherweise zur Ausführung von PHP-Code führen konnte, gemeldet vom Team bei pwn.ai.
- Von Asaf Mozes (amosec) gemeldetes „Stored Cross-Site Scripting“ (XSS) in Beiträgen über das Emoji-Einstellungselement für „Contributor+“
- Von n05ec gemeldete „Contributor+“-Lücke: Speichergestütztes Cross-Site-Scripting (XSS) im Block „Beitragsinhalt“
- Von Naveen S und Ajmal Moochingal gemeldete „Contributor+“-Lücke: Speichergestütztes Cross-Site-Scripting (XSS) in der Schnellbearbeitung auf Websites mit einer großen Anzahl von Benutzern
- Von Alex Concha vom WordPress-Sicherheitsteam gemeldete „Contributor+“-Lücke: Speichergestütztes Cross-Site-Scripting (XSS) im Block „Beitragsdatum“
- Ein Problem der Rechteausweitung in Multisite-Netzwerken mit aktivierter Benutzerregistrierung, das es einem Benutzer ermöglichte, eine neue Website zu erstellen – gemeldet von Aikido Security
- Ein Problem mit der Offenlegung von Informationen im Block „Neueste Kommentare“, durch das Kommentare zu passwortgeschützten Beiträgen offengelegt wurden, gemeldet von Ehtisham Siddiqui vom WordPress-Sicherheitsteam
- Aufzählung von Beitrags-Slugs, gemeldet von HDWSec
- Offenlegung von Notizen in Kommentar-Feeds, gemeldet von Elio Gubser
- CSS-Injektion über „Author+“ durch Umgehung des Filters für das „safe CSS“-Attribut, gemeldet von Anthropic
- Umgehung des Bestätigungsablaufs für E-Mail-Adressen, gemeldet von 0ways
- Ein Server-Side Request Forgery (SSRF)-Problem bei der URL-Validierung, das Anfragen an link-lokale Bereiche zulässt, gemeldet von Andrew Mohawk und mehreren unabhängigen Meldern
Backports
Aus Kulanz werden diese Korrekturen, soweit erforderlich, auf alle Zweige zurückportiert, die für Sicherheitskorrekturen in Frage kommen (derzeit bis einschließlich 4.7). Zur Erinnerung: Nur die aktuellste Version von WordPress wird aktiv unterstützt. Die Backports sind in Arbeit und werden veröffentlicht, sobald sie fertig sind.
WordPress 7.1 RC2 wurde ebenfalls veröffentlicht und enthält alle relevanten Korrekturen.
CVE- und GHSA-Referenzen
Details zur XSS-Sicherheitslücke auf dem Anmeldebildschirm finden Sie in der Sicherheitsmitteilung: CVE-2026-64638 / GHSA-52p2-r8wf-jcrf.
Vielen Dank an diese WordPress-Mitwirkenden
Diese Veröffentlichung wurde von John Blackbourn geleitet. Neben den oben genannten Sicherheitsforschern wären WordPress 7.0.3 und die entsprechenden Backports ohne die bedeutenden Beiträge der folgenden Personen nicht möglich gewesen:
Aaron D. Campbell, Aaron Jorbin, Adam Silverstein, adrianmoldovanwp, Aki Hamano, Alex Concha, Andrew Duthie, Andrew Serong, annezazu, Barry, Bernie Reiter, Daniel, Daniel Richards, David Biňovec, Dennis Snell, Ehtisham Siddiqui, Erwan Le Rousseau, Fabian Kaegy, fiocavallari, George Mamadashvili, gubser, Isabel Brison, Jarda Snajdr, Jb Audras, Jeremy Felt, Joe Dolson, Joe Hoyle, John Blackbourn, Jon Surrell, Jonathan Desrosiers, Khokan Sardar, Lance Willett, lucasbustamante, lucatume, Marco Ciampini, Marin Atanasov, Mohammad Jangda, Mukesh Panchal, Paul Kevan, Peter Wilson, ramonopoly, SergeyBiryukov, vortfu, Weston Ruter