12 августа 2026 года вышел WordPress 7.0.4. Это security-релиз: одна дыра, но неприятная. Автор и выше может залить вредоносный Postscript и получить выполнение кода, если на сервере крутятся Imagick и Ghostscript. Репорт: pwn.ai. Номер: CVE-2026-65640 / GHSA-8vr3-7mxf-gx8w.
На krivoshein.site уже разбирали 7.0.3 от 6 августа. 7.0.3 этот номер не закрывает. Нужен 7.0.4 (или соответствующий патч вашей ветки).
Что закрыли
Официальный advisory формулирует так: уязвимы установки, где одновременно есть Imagick и Ghostscript, а злоумышленник имеет право upload_files. Это роль Author и выше, не аноним с улицы.
Слабое место, в обработке вложенных файлов в Ghostscript. Через загрузку вредоносного Postscript автор может дойти до remote code execution. Публичного эксплойта в анонсе нет, и разбирать цепочку здесь не нужно. Для админа достаточно: если на сервере Imagick+GS и есть авторы с загрузкой медиа, это срочно.
Затронутые ветки в GHSA широкие: от 7.0.0–7.0.3 вниз до 4.7.x. Исправленные: 7.0.4, 6.9.7, 6.8.8, 6.7.7 и дальше по веткам до 4.7.35. В changelog HelpHub для 7.0.4 указан один файл: wp-includes/class-wp-image-editor-imagick.php. Команда WordPress напоминает: активно поддерживается только самая свежая версия. Бэкпорты на старые ветки идут «из вежливости».
Нужно ли вам это, если нет Imagick
Если Imagick или Ghostscript не установлены, сценарий из advisory не собирается. Это не повод сидеть на 7.0.3: security-релиз ставят всегда, плюс автообновления ядра всё равно подтянут 7.0.4.
Проверить пакеты на Debian/Ubuntu:
dpkg -l | grep -Ei 'imagemagick|php-imagick|ghostscript'
В PHP, есть ли расширение:
php -m | grep -i imagick
Если Imagick нужен только ради миниатюр, а авторы на сайте чужие (журнал, гостевые посты), после обновления ядра всё равно имеет смысл не раздавать роль Author кому попало.
Как обновить и проверить
Сначала версия:
wp core version
Нужно увидеть 7.0.4 (или патч вашей поддерживаемой ветки, например 6.9.7). Если меньше, перед обновлением сделайте резервную копию файлов и базы. Затем:
wp core update wp core version
Через админку: Консоль → Обновления → Обновить сейчас. Сайты с автообновлениями фона начнут обновляться сами, так написано в анонсе. На кастомном стеке (WordOps, свой rsync-деплой) автообновление может быть выключено, проверяйте руками.
После обновления: откройте вход, админку, загрузку медиа от тестового автора. Если что-то отвалилось, смотрите логи PHP и веб-сервера, не откатывайте ядро «на всякий случай» обратно на 7.0.3.
Подробности версии: HelpHub 7.0.4. Архив: wordpress-7.0.4.zip.
Вывод
7.0.4, это не «ещё один пятничный минор». Author + Imagick + Ghostscript = RCE. Даже если у вас один админ и без Imagick, ядро лучше держать на текущем security-релизе. 7.0.3 уже недостаточен.