На 6 октомври 2026 г. екипът на WordPress пусна WordPress 7.1.3. Това е поредната поддържаща актуализация след WordPress 7.1.1 и спешната WordPress 7.1.2 от септември. В нея има 7 поправки за сигурност и 4 поправки на грешки.
Този път няма критична уязвимост, но поправките засягат неща, които почти всеки сайт използва: коментарите, вграденото съдържание и потребителските роли. Поправката вече е налична и се прилага бързо и лесно. В тази статия обясняваме накратко какво се случи и какви са следващите стъпки, без излишни технически подробности.
Накратко
На 6 октомври 2026 г. излезе WordPress 7.1.3 с поправки за 7 уязвимости и 4 грешки. Засегнати са сайтовете на 7.1.2 и по-стари версии, включително обновените през септември до 7.1.2, като обхватът е различен за всяка уязвимост. WordPress е издал поправки за всички линии от 4.7 нагоре. Две от уязвимостите могат да бъдат използвани без профил в сайта. Препоръчваме да обновите своя до версия 7.1.3 без отлагане. Ако имате нужда от помощ, екипът на Jump.bg е на разположение.
Какво се случи
В новата версия са отстранени 7 уязвимости в ядрото на WordPress. Повечето изискват нападателят вече да има профил в сайта, но две могат да бъдат използвани от всеки посетител. В таблицата по-долу обобщаваме на разбираем език какво представляват те:
| Уязвимост | Какво може да позволи | Кой може да я използва |
|---|---|---|
| Скрит код в чакащи коментари | Изпълнение на зловреден скрипт в администрацията, ако модератор кликне върху линк в коментар, който още чака одобрение. | Всеки посетител, без профил в сайта |
| Изтичане на коментари | Четене на коментарите към лични и непубликувани публикации, които трябва да останат скрити. | Всеки посетител, без профил в сайта |
| Скрит код във вградено съдържание от Imgur | Вмъкване на скрипт в страницата чрез вградено изображение или албум от Imgur. | Потребител с роля „Сътрудник“ или по-висока |
| Претоварване на сайта | Блокиране на сървъра чрез специално подготвен линк, например при преглед на линк в редактора. | Потребител с роля „Сътрудник“ или по-висока |
| Закачане на публикации без нужните права | Закачане на публикация най-отгоре в блога (sticky), което по правило е право само на редакторите. | Потребител с роля „Автор“ |
| Подменена заявка към базата данни | Изпълнение на чужда заявка към базата данни, когато администратор експортира съдържание (Инструменти → Експорт). | Изисква предварително подготвени данни в сайта и действие от администратор |
| Объркване на вътрешни сигнали | Задействане на действия на плъгини по погрешка, например сякаш е изтрита публикация. | Зависи от използваните плъгини |
Уязвимостта в коментарите заслужава малко повече внимание, защото продължава историята от WordPress 7.1.1. Тогава опасният коментар имаше ефект едва след одобрение. Този път одобрение не е нужно: достатъчно е модератор да кликне върху линк в коментар, който още чака проверка. Пропускът засяга само версиите от 7.1 до 7.1.2, защото разчита на промяна в коментарите, въведена във WordPress 7.1 (според анализа на Patchstack). Затова, докато не обновите сайта, не кликвайте върху линкове в чакащи коментари.
Втората уязвимост, достъпна без профил, позволява на външен човек да прочете коментарите към лични и непубликувани публикации. Тя е регистрирана като CVE-2026-66666 и има оценка 6.9 от 10 (средна сериозност) по скалата CVSS. Според регистъра на CVE засегнатите версии са от 6.6 до 7.1.2, но същата поправка е пренесена и в по-старите линии. За останалите шест пропуска към момента няма публикувани CVE номера.
Добрата новина е, че към момента няма публична информация уязвимостите да се използват за атаки. Пропуските са докладвани отговорно от независими изследователи и компании, сред които Anthropic (три от седемте), Trail of Bits, Patchstack и членове на екипа по сигурност на WordPress. Обновяването до 7.1.3 премахва риска напълно, така че то е единственото, което е нужно, за да сте спокойни.
Пълната информация е достъпна в официалното съобщение на WordPress и в бележките към версия 7.1.3.
Какво още е поправено
Освен сигурността, WordPress 7.1.3 съдържа и 4 поправки на грешки. Редакторът на блокове този път не е променян. Ето какво е важно за собствениците на сайтове:
- Фатална грешка при качване на изображения. На някои сървъри без PHP разширението DOM качването на изображение водеше до срив. Проблемът идва от новата функция във WordPress 7.1, която чете вградения алтернативен текст на изображенията. Това е най-важната поправка в списъка.
- Иконата на сайта в горната лента. Иконата вече има фиксиран размер и не разваля горната лента (admin bar).
- Вграждане от ReverbNation. Адресът, чрез който WordPress вгражда съдържание от музикалната платформа ReverbNation, е обновен, за да продължи да работи.
- Вграждане от Someecards. Сайтът someecards.com вече не е сред източниците, от които WordPress вгражда съдържание автоматично.
Поправките за сигурност водят и до две промени, които е добре да знаете:
- Imgur вече не е сред доверените източници за вграждане. Затова вградените изображения и албуми от Imgur може да изглеждат по-различно. Според Patchstack обновяването не изчиства вече запазените вграждания, затова ако имате такива, е добре да ги прегледате.
- Плъгини, разработени по поръчка. Ако използвате собствен плъгин, който работи с нестандартни типове съдържание, проверете дали всичко работи нормално след обновяването.
Засегнат ли е моят сайт?
Колко уязвимости засягат даден сайт, зависи от версията. Най-засегнати са най-новите версии, а поправки има за всички линии от 4.7 нагоре:
| Версия на WordPress | Засегната? | Какво да направите |
|---|---|---|
| 7.1.3 | Не | Не се изисква действие |
| 7.1, 7.1.1 и 7.1.2 | Да, от всичките 7 уязвимости | Обновете до 7.1.3 |
| От 6.5 до 7.0.x | Да, от 6 уязвимости (без тази в чакащите коментари) | Обновете до 7.1.3 |
| От 4.7 до 6.4.x | Да, от част от уязвимостите (без тези в чакащите коментари и при експорт) | Обновете до 7.1.3 |
| 4.6 и по-стара | Вероятно, и вече не получава поправки | Свържете се с нас за миграция |
Обърнете внимание, че обновяването до 7.1.2 през септември не е достатъчно. Версия 7.1.2 е засегната от всички 7 уязвимости.
Ако по някаква причина не можете да преминете веднага на 7.1.3, WordPress е издал поправки и за по-старите линии, например 7.0.7, 6.9.10 и 6.8.11, чак до 4.7.38. Те вече са налични. Това е добро временно решение, но не замества обновяването до актуалната версия.
Автоматичните обновявания на WordPress по подразбиране остават в рамките на същата линия. Затова сайт на 7.1.2 ще се обнови сам до 7.1.3, а сайт на 7.0.6 до 7.0.7, а не до 7.1.3. Ако искате най-новата версия, обновете ръчно.
Ако не сте сигурни коя версия използвате, ще я откриете в администрацията на WordPress, в долния десен ъгъл на екрана или в меню Табло → Обновявания.
Защо е добре да действате сега
Тъй като поправките вече са публични, информацията за уязвимостите е достъпна и за злонамерени лица, а необновените сайтове може да се превърнат в мишена на автоматизирани атаки. Пропуските в коментарите са особено удобни за такива атаки, защото не изискват профил в сайта, а формата за коментари е отворена на повечето сайтове. Добрата новина е, че обновяването отнема само няколко минути и премахва риска изцяло.
Какво да направите
Обновяването на WordPress отнема само няколко минути. Следвайте тези прости стъпки:
- Направете резервно копие на сайта си. Това е добра практика преди всяко обновяване.
- Влезте в администрацията на WordPress.
- Отворете Табло (Dashboard) → Обновявания (Updates).
- Ако е налична актуализация, натиснете Обнови сега (Update Now).
- Уверете се, че версията вече е 7.1.3.
В много случаи WordPress прилага важните актуализации за сигурност автоматично, но е добре да проверите и ръчно, за да сте спокойни, че сайтът ви е защитен.
Докато сте в администрацията, отделете още няколко минути за три неща:
- Коментари → Чакащи одобрение. Не кликвайте върху линкове в коментари, особено ако сайтът още не е обновен. Изтрийте коментарите, които изглеждат подозрително.
- Потребители → Всички потребители. Повечето от уязвимостите изискват профил в сайта. Премахнете профилите, които вече не се използват, а останалите понижете до ролята, която им е действително нужна.
- Кеш. Ако използвате плъгин за кеширане, изчистете кеша след обновяването, за да сте сигурни, че посетителите виждат обновената версия на страниците.
Имате нужда от помощ?
Ако не сте сигурни коя версия използвате, срещате затруднения с обновяването или просто искате някой да провери, че всичко е наред, екипът за поддръжка на Jump.bg е насреща. Свържете се с нас и ще ви насочим стъпка по стъпка.
Ако тепърва избирате къде да хоствате сайта си, разгледайте нашите планове за WordPress хостинг. Те са бързи, сигурни и с експертна поддръжка на български език, за да можете да се съсредоточите върху бизнеса си.
Сигурността на вашия сайт е важна за нас. Ако имате въпроси, свържете се с екипа на Jump.bg. Тук сме, за да помогнем.