WordPress 7.0.4 is beschikbaar en bevat een belangrijke beveiligingsfix. Omdat het hier om een beveiligingsupdate gaat, wordt sterk aangeraden om je website zo snel mogelijk bij te werken.
Wat is er gefixt?
Dit is een gerichte beveiligingsrelease. Er is een kwetsbaarheid ontdekt en verholpen die ernstige gevolgen kon hebben voor bepaalde websites. De details zijn als volgt:
- Authenticated Author+ remote code execution via kwaadaardige bestandsupload: een aanvaller met minimaal de rol Auteur kon op websites die gebruikmaken van Imagick en Ghostscript een speciaal voorbereid bestand uploaden om zo willekeurige code uit te voeren op de server. Dit is een ernstige kwetsbaarheid.
De kwetsbaarheid is geregistreerd onder CVE-2026-65640 / GHSA-8vr3-7mxf-gx8w. Het beveiligingsteam van WordPress bedankt het team van pwn.ai voor het verantwoord melden van dit probleem, zodat het kon worden opgelost voordat het breed werd misbruikt.
Ben jij kwetsbaar?
Gebruik jij op je WordPress-website de bibliotheken Imagick en Ghostscript voor beeldverwerking? Dan is het extra belangrijk om direct te updaten. Maar ook als je niet zeker weet of deze bibliotheken actief zijn op jouw hostingomgeving, is updaten de verstandigste keuze. Elke website die nog op een oudere versie draait, loopt een potentieel risico.
Teruggeplaatst naar oudere versies
Als extra service worden de beveiligingsfixes ook teruggeplaatst naar oudere WordPress-versies, tot en met de 4.7-branch. Daarnaast wordt de fix meegenomen in de WordPress 7.1 RC3-release die later op dezelfde dag verwacht wordt. Houd er wel rekening mee dat alleen de meest recente versie van WordPress actief wordt ondersteund. Updaten naar de nieuwste versie blijft dus altijd de beste keuze.
Bijdragen aan deze release
Deze release werd geleid door John Blackbourn, met belangrijke bijdragen van Dennis Snell en Jeremy Felt. Verder hebben de volgende mensen bijgedragen aan WordPress 7.0.4 en de bijbehorende backports: Aaron D. Campbell, Aaron Jorbin, Adam Silverstein, Aki Hamano, Alex Concha, Barry, Ehtisham Siddiqui, Jonathan Desrosiers, Lance Willett, Marin Atanasov, Mohammad Jangda, Sergey Biryukov, vortfu, Weston Ruter en vertegenwoordigers van WP Engine.
Hoe update je naar WordPress 7.0.4?
Je kunt op drie manieren bijwerken naar WordPress 7.0.4:
- Automatisch: websites met automatische achtergrondsupdates ingeschakeld worden binnenkort vanzelf bijgewerkt.
- Via het dashboard: ga in je WordPress-beheeromgeving naar Dashboard, Updates en klik op Nu bijwerken.
- Handmatig: download de nieuwste versie via wordpress.org en installeer deze via je hostingomgeving of FTP.
Gezien de ernst van de beveiligingskwetsbaarheid adviseren wij om niet te wachten en zo snel mogelijk te updaten.