A WordPress 2026 szeptemberében megjelent 7.1.1-es karbantartó és biztonsági kiadása 17 hibajavítást tartalmaz az alaprendszerhez, 19-et a blokkszerkesztőhöz, valamint 11 biztonsági javítást. Bár kisebb verziófrissítésről van szó, a WordPress csapata a biztonsági hibák miatt azonnali frissítést javasol a hivatalos közleményben (új ablakban nyílik meg).

A javítások a hozzászólásokat és a sablonokat is érintik

A csomag több XSS-sebezhetőséget javít: ezeknél az oldalon eltárolt tartalom révén támadói szkript kerülhet a böngészőbe. A wpautop() függvény hibája bejelentkezés nélküli látogatónak is lehetővé tette szkript beillesztését, de a kihasználás a hozzászólás jóváhagyásától függött. Ez például azt jelenti, hogy a moderálásra váró hozzászólás elfogadása biztonsági következménnyel járhatott.

Egy másik tárolt XSS-hiba bizonyos, egyéni fejlécet támogató sablonokat érintett. A HTML API set_modifiable_text() metódusánál pedig speciális lezáró karaktersorozatokkal ki lehetett törni egy HTML-megjegyzésből.

A kiadás emellett megszünteti azt a hibát, amelynél egy speciálisan összeállított URL automatikusan telepíthetett egy sablont a WordPress.org-ról, majd elindíthatta annak előnézetét anélkül, hogy a sablont aktiválták volna.

Több hiba a jogosultságellenőrzést kerülte meg

A további javítások azt korlátozzák, hogy a bejelentkezett felhasználók milyen műveleteket végezhetnek, illetve milyen adatokhoz férhetnek hozzá.

Érintett területJavított probléma
Multisite-bővítményekEgy webhely adminisztrátora hálózati szinten aktiválhatott egy telepített, kizárólag hálózati használatra szánt bővítményt.
REST API sablonkezelőjeBejelentkezett felhasználót érintő útvonalbejárási, azaz Path Traversal hiba.
XML-RPCcustomize_changeset bejegyzéseket lehetett közzétenni az edit_css jogosultság ellenőrzésének megkerülésével.
Bejegyzések módosításaKözreműködői vagy magasabb szerepkörrel rendelkező felhasználó tetszőleges bejegyzést felülírhatott.
Csatolmányok metaadataiA hiányzó read_post ellenőrzés felfedhette a kapcsolódó privát szülőbejegyzés címét.
Bejegyzések keresőbarát neveKözreműködői vagy magasabb szerepkörrel rendelkező felhasználó megismerhette piszkozatok és függőben lévő bejegyzések slugját.
Hozzászólások kapcsolataBármely bejelentkezett felhasználó másik szülőhöz rendelhetett hozzászólásokat, a jegyzeteket is beleértve.

A csatolmányokat érintő hiba például egy privát bejegyzés címét akkor is láthatóvá tehette, ha a felhasználó magát a bejegyzést nem olvashatta. A javítások tehát több szerző által, illetve eltérő jogosultságú fiókokkal használt honlapokon is relevánsak.

A frissítés a vezérlőpultból is telepíthető

A telepítés a WordPress vezérlőpultjának Frissítések oldalán, a Frissítés most gombbal indítható. A háttérben futó automatikus frissítést támogató webhelyeken a folyamat automatikusan elindul; kézi telepítéshez a WordPress 7.1.1 csomagja (új ablakban nyílik meg) is letölthető. Illetve honlapunkon található részletes cikk itt a WordPress frissítés (új ablakban nyílik meg) folyamatáról.

A régebbi ágak javításai még készülnek

A biztonsági javításokat szükség szerint a biztonsági frissítésre jogosult régebbi ágakra is átvezetik, jelenleg a 4.7-es ággal bezárólag. Ezek kiadása folyamatosan történik, ugyanakkor aktív támogatást csak a WordPress legfrissebb verziója kap. Egy kis összefoglaló az új, biztonsági javításokat tartalmazó verziókról:

  • WordPress 7.0 is affected by all 11 vulnerabilities. Version 7.0.5 has been released containing fixes for all of them.
  • WordPress 6.9 is affected by all 11 vulnerabilities. Version 6.9.8 has been released containing fixes for all of them.
  • WordPress 6.8 is affected by all 11 vulnerabilities. Version 6.8.9 has been released containing fixes for all of them.
  • WordPress 6.7 is affected by all 11 vulnerabilities. Version 6.7.8 has been released containing fixes for all of them.
  • WordPress 6.6 is affected by 10 of the 11 vulnerabilities. Version 6.6.8 has been released containing fixes.
  • WordPress 6.5 is affected by 10 of the 11 vulnerabilities. Version 6.5.11 has been released containing fixes.
  • WordPress 6.4 is affected by 10 of the 11 vulnerabilities. Version 6.4.11 has been released containing fixes.
  • WordPress 6.3 is affected by 10 of the 11 vulnerabilities. Version 6.3.11 has been released containing fixes.
  • WordPress 6.2 is affected by 10 of the 11 vulnerabilities. Version 6.2.12 has been released containing fixes.
  • WordPress 6.1 is affected by 10 of the 11 vulnerabilities. Version 6.1.13 has been released containing fixes.
  • WordPress 6.0 is affected by 10 of the 11 vulnerabilities. Version 6.0.15 has been released containing fixes.
  • WordPress 5.9 is affected by 10 of the 11 vulnerabilities. Version 5.9.17 has been released containing fixes.
  • WordPress 5.8 is affected by 9 of the 11 vulnerabilities. Version 5.8.16 has been released containing fixes.
  • WordPress 5.7 is affected by 9 of the 11 vulnerabilities. Version 5.7.18 has been released containing fixes.
  • WordPress 5.6 is affected by 9 of the 11 vulnerabilities. Version 5.6.20 has been released containing fixes.
  • WordPress 5.5 is affected by 8 of the 11 vulnerabilities. Version 5.5.21 has been released containing fixes.
  • WordPress 5.4 is affected by 8 of the 11 vulnerabilities. Version 5.4.22 has been released containing fixes.
  • WordPress 5.3 is affected by 8 of the 11 vulnerabilities. Version 5.3.24 has been released containing fixes.
  • WordPress 5.2 is affected by 7 of the 11 vulnerabilities. Version 5.2.27 has been released containing fixes.
  • WordPress 5.1 is affected by 7 of the 11 vulnerabilities. Version 5.1.25 has been released containing fixes.
  • WordPress 5.0 is affected by 7 of the 11 vulnerabilities. Version 5.0.28 has been released containing fixes.
  • WordPress 4.9 is affected by 7 of the 11 vulnerabilities. Version 4.9.32 has been released containing fixes.
  • WordPress 4.8 is affected by 7 of the 11 vulnerabilities. Version 4.8.31 has been released containing fixes.
  • WordPress 4.7 is affected by 6 of the 11 vulnerabilities. Version 4.7.36 has been released containing fixes.
  • WordPress 4.6 and earlier no longer receive security updates.

A 7.1.1 egy rövid kiadási ciklusú javítóverzió. A következő nagy kiadás a WordPress 7.2 (új ablakban nyílik meg), amelynek megjelenését jelenleg 2026 decemberére tervezik. Nagyon remélem, hogy nem karácsony előttre, mert sokan leszünk akkor nyűgösek. 🙂

Forrás: