WordPress 7.0.3 ist da – aktualisiere jetzt deine Website
Falls du WordPress (*) nutzt: Am 6. August 2026 ist die Sicherheitsversion 7.0.3 erschienen. Es handelt sich um ein reines Security-Release mit zwölf behobenen Schwachstellen. Deshalb solltest du deine Installation so schnell wie möglich auf den neuesten Stand bringen.
Du aktualisierst ganz einfach über dein Dashboard unter „Aktualisierungen“ oder lädst die Version direkt von wordpress.org herunter. Sites mit aktivierten automatischen Hintergrund-Updates bekommen das Update in der Regel von allein. Die deutsche Sprachdatei (de_DE) ist natürlich mit dabei.
Was wurde behoben?
Besonders relevant ist eine vor der Authentifizierung auftretende reflektierte Cross-Site-Scripting-Lücke (XSS) auf dem Anmeldebildschirm. Sie trägt die Bezeichnung CVE-2026-64638 und kann unter bestimmten Bedingungen (vor allem, wenn ein Administrator mit einer speziell präparierten Seite interagiert) zu PHP-Code-Ausführung führen. Gemeldet wurde sie vom Team bei pwn.ai.
Daneben wurden mehrere Stored-XSS-Probleme behoben, die Nutzer mit der Rolle „Contributor“ oder höher betreffen:
- über das Emoji-Einstellungselement in Beiträgen (gemeldet von Asaf Mozes / amosec),
- im Block „Beitragsinhalt“ (n05ec),
- in der Schnellbearbeitung auf Sites mit vielen Benutzern (Naveen S und Ajmal Moochingal),
- im Block „Beitragsdatum“ (Alex Concha vom WordPress (*)-Sicherheitsteam).
Weitere Fixes betreffen:
- eine Rechteausweitung in Multisite-Netzwerken mit aktivierter Benutzerregistrierung, die das unerwünschte Anlegen neuer Sites ermöglichte (Aikido Security),
- Informationspreisgabe im Block „Neueste Kommentare“ (Kommentare zu passwortgeschützten Beiträgen wurden sichtbar, gemeldet von Ehtisham Siddiqui),
- Aufzählung von Beitrags-Slugs (HDWSec),
- Offenlegung von Notizen in Kommentar-Feeds (Elio Gubser),
- CSS-Injektion für „Author+“ durch Umgehung des Safe-CSS-Filters (Anthropic),
- Umgehung des E-Mail-Bestätigungsablaufs (0ways / Omar Hasan),
- eine Server-Side-Request-Forgery-Schwachstelle (SSRF) bei der URL-Validierung, die Anfragen an link-lokale Bereiche zuließ (Andrew Mohawk und weitere Melder).
Backports und nächste Schritte
Die Korrekturen werden aus Kulanz auf ältere, noch unterstützte Zweige bis einschließlich 4.7 zurückportiert. Denk daran: Nur die aktuellste WordPress (*)-Version erhält aktive Unterstützung und Weiterentwicklung. Parallel ist auch WordPress 7.1 RC2 erschienen und enthält bereits die relevanten Sicherheitskorrekturen.
Details zur wichtigsten Lücke findest du in der Mitteilung zu CVE-2026-64638 / GHSA-52p2-r8wf-jcrf.
Danke an die Community
Das Release wurde von John Blackbourn geleitet. Ohne die verantwortungsvollen Meldungen der genannten Sicherheitsforscher und die Beiträge zahlreicher weiterer Mitwirkender wäre 7.0.3 so nicht möglich gewesen.
Kurz gesagt: Sicherheitsupdates solltest du nie aufschieben. Schau in dein Dashboard, aktualisiere und du bist auf der sicheren Seite. Bei Fragen oder Problemen beim Update – lass es mich wissen.
(*) Hinweis: Hinter einigen Links stehen Affiliate-Programme. Für Sie bleibt der Preis exakt derselbe, wir erhalten jedoch eine kleine Provision, die wir direkt in unsere kommenden Recherchen investieren. Vielen Dank, dass Sie unsere Arbeit auf diese Weise unterstützen!
Views: 0
NEWSLETTER
Keine Lust auf vollgemüllte Postfächer und belanglosen Mail-Spam? Verständlich. Genau deshalb liefert dir dieser Newsletter einmal pro Woche nur das, was dich wirklich weiterbringt – kompakt, verständlich und direkt anwendbar.
