O WordPress 7.0.3 já está disponível e possui várias correções de segurança. Como este é um lançamento de segurança, é recomendável que você atualize seus sites imediatamente.
Você pode atualizar para o WordPress 7.0.3 baixando-o do WordPress.org ou visitando o Painel do seu site Atualizações e clicando em Atualizar agora. Os sites que suportam atualizações automáticas em segundo plano começarão a ser atualizados em breve.
Para mais informações, visite o HelpHub do WordPress 7.0.3.
Atualizações de segurança incluídas nesta versão
A equipe de segurança gostaria de agradecer às seguintes pessoas por relatar vulnerabilidades de forma responsável e permitir que elas sejam corrigidas nesta versão:
- XSS refletido na tela de login antes da autenticação, com potencial para execução de código PHP (relatado pela equipe da pwn.ai).
- XSS armazenado por colaboradores ou superiores em posts através da opção de emojis (relatado por Asaf Mozes – amosec).
- XSS armazenado por colaboradores ou superiores no bloco de Conteúdo do Post (relatado por N05ec@LZU).
- XSS armazenado por colaboradores ou superiores na Edição Rápida em sites com muitos usuários (relatado por Naveen S e Ajmal Moochingal).
- XSS armazenado por colaboradores ou superiores no bloco de Data do Post (relatado por Alex Concha, da equipe de segurança do WordPress).
- Elevação de privilégios em redes multisite com cadastro de usuários liberado, permitindo que um usuário crie um novo site (relatado pela Aikido Security).
- Vazamento de informações no bloco de Comentários Recentes, expondo comentários de posts protegidos por senha (relatado por Ehtisham Siddiqui, da equipe de segurança do WordPress).
- Enumeração (descoberta) de links amigáveis de posts (relatado por HDWSec).
- Exposição de notas internas nos feeds de comentários (relatado por Elio Gubser).
- Injeção de CSS por autores ou superiores, burlando o filtro de atributos seguros (relatado pela Anthropic).
- Burlar o processo de confirmação de e-mail (relatado por Omar Hasan).
- Falsificação de requisição no lado do servidor (SSRF) na validação de URLs, permitindo conexões com a rede local (relatado por Andrew Mohawk e outros pesquisadores independentes).
Backports
Como cortesia, essas correções estão sendo suportadas, quando necessário, para todas as versões elegíveis para receber correções de segurança (atualmente até 4.7). Como lembrete, apenas a versão mais recente do WordPress é ativamente suportada. Os backports estão em andamento e serão enviados à medida que se tornarem prontos.
O WordPress 7.1 RC2 também foi lançado, contendo todas as correções aplicáveis.
Referências CVE e GHSA
Detalhes da vulnerabilidade XSS da tela de login podem ser encontrados no aviso: CVE-2026-64638 / GHSA-52p2-r8wf-jcrf.
Agradecimento aos colaboradores do WordPress
Este lançamento foi liderado por John Blackbourn. Além dos pesquisadores de segurança mencionados acima, o WordPress 7.0.3 e seus backports não teriam sido possíveis sem as contribuições significativas das seguintes pessoas:
Aaron D. Campbell, Aaron Jorbin, Adam Silverstein, adrianmoldovanwp, Aki Hamano, Alex Concha, Andrew Duthie, Andrew Serong, annezazu, Barry, Bernie Reiter, Daniel, Daniel Richards, David Biňovec, Dennis Snell, Ehtisham Siddiqui, Erwan Le Rousseau, Fabian Kaegy, fiocavallari, George Mamadashvili, gubser, Isabel Brison, Jarda Snajdr, Jb Audras, Jeremy Felt, Joe Dolson, Joe Hoyle, John Blackbourn, Jon Surrell, Jonathan Desrosiers, Khokan Sardar, Lance Willett, lucasbustamante, lucatume, Marco Ciampini, Marin Atanasov, Mohammad Jangda, Mukesh Panchal, Paul Kevan, Peter Wilson, ramonopoly, SergeyBiryukov, vortfu e Weston Ruter.