WordPress 7.0.4 sulgeb tõsise turvaaugu, veebilehed tuleks kohe uuendada

WordPress 7.0.4 sulgeb tõsise turvaaugu, veebilehed tuleks kohe uuendada

WordPressile ilmus uus turvavärskendus 7.0.4, millega parandatakse pahatahtliku faili üleslaadimise kaudu ärakasutatav haavatavus. WordPressi arendajad soovitavad kõigil veebilehtede haldajatel uuele versioonile esimesel võimalusel üle minna.

Tegemist on juba teise WordPressi turvaväljalaskega ligikaudu nädala jooksul. Alles 6. augusti paiku jõudis kasutajateni WordPress 7.0.3, mis kõrvaldas 12 turvaprobleemi, sealhulgas mitu XSS-haavatavust, SSRF-i, infolekkeid ja Multisite'i õiguste suurendamise vea. Sellest lähemalt siin: WordPress 7.0.3 tõi kaasa mahuka turvaparanduste paketi

WordPress 7.0.4 on eelmisest uuendusest väiksem, kuid seekord parandatud haavatavus on potentsiaalselt väga ohtlik.

Turvaviga võimaldas serveris koodi käivitada

Parandatud haavatavus võimaldas vähemalt Author ehk autori õigustega sisse loginud kasutajal spetsiaalselt ettevalmistatud faili üleslaadimise kaudu saavutada koodi kaugkäivitamise ehk Remote Code Executioni (RCE).

Probleem puudutab WordPressi veebilehti, mille serverikeskkonnas kasutatakse Imagicki ja Ghostscripti.

Ründajal peab seega haavatavuse ärakasutamiseks olema veebilehel vähemalt autori tasemel kasutajakonto. See vähendab küll rünnaku võimalust võrreldes autentimist mittevajava turvaveaga, kuid serveris koodi käivitamise võimaluse tõttu võib õnnestunud rünnaku mõju olla väga tõsine.

Turvaveast teatas WordPressi meeskonnale pwn.ai, kes oli seotud ka nädal varem WordPress 7.0.3-ga parandatud sisselogimislehe XSS-haavatavuse avastamisega.

Uue haavatavuse tähis on CVE-2026-65640 ning GitHub Security Advisory süsteemis GHSA-8vr3-7mxf-gx8w.

Nädal varem parandati 12 turvaprobleemi

WordPressi kasutajatel on olnud turvauuenduste poolest tegus august. WordPress 7.0.3 kõrvaldas kokku 12 haavatavust.

Nende seas oli autentimist mittevajav XSS-haavatavus WordPressi sisselogimislehel, mille mõju võis teatud olukorras ulatuda PHP-koodi käivitamiseni. Lisaks parandati mitmeid salvestatud XSS-i vigu, Multisite'i õiguste suurendamise probleem, SSRF-haavatavus ning mitu võimalikku infoleket.

Nüüd järgnenud WordPress 7.0.4 näitab, et veebilehe turvalisuse seisukohalt tasub ka väiksemad WordPressi versiooniuuendused võimalikult kiiresti paigaldada.

Parandused viiakse ka vanematesse versioonidesse

WordPressi turvameeskond viib 7.0.4 turvaparanduse tagasiulatuvalt ka vanematesse versiooniharudesse kuni WordPress 4.7-ni. Vastavad väljalasked avaldatakse järk-järgult pärast nende valmimist.

Arendajad tuletavad samas meelde, et aktiivselt toetatakse ainult WordPressi kõige uuemat versiooni. Turvaparandus lisatakse ka WordPress 7.1 RC3 väljalaskesse.

Kontrolli, kas WordPress 7.0.4 on juba paigaldatud

WordPress 7.0.4 saab paigaldada administraatori juhtpaneeli kaudu, valides Dashboard → Updates → Update Now. Automaatseid taustauuendusi kasutavatel veebilehtedel peaks uus versioon paigalduma automaatselt.

Veebilehe haldajatel tasub siiski kontrollida, milline WordPressi versioon parajasti kasutusel on. Kui automaatne uuendamine ei ole toimunud, tuleks 7.0.4 käsitsi paigaldada.

Enne uuendamist on soovitatav teha veebilehest ja andmebaasist värske varukoopia ning pärast paigaldamist kontrollida, et kasutatav kujundus ja pluginad töötaksid tavapäraselt.


Teema: WordPress, Turvaauk, Küberturvalisus

Lisas: pistik | Lisatud: 13.08.2026 12:58

Vaata lisaks

25 aastat 11. septembri terrorirünnakutest – päev, mis muutis maailma ja ka Eestit

Täna möödub 25 aastat 2001. aasta 11. septembri terrorirünnakutest Ameerika Ühendriikides. New Yorki ja Washingtoni tabanud rünnakud nõudsid ligi 3000 inimese elu ning kujunesid üheks 21. sajandi mõjukamaks sündmuseks, mille tagajärjed ulatusid kiiresti palju kaugemale Ameerika Ühendriikide piiridest.

Katsuta näitas Tšiili ralli testikatsel kiireimat aega, eestlased alustasid WRC2 esikümnes

Tšiili MM-ralli sai neljapäeval alguse 5,76 kilomeetri pikkuse El Manzano testikatsega, kus kiireima aja sõitis välja Toyota piloot Takamoto Katsuta. WRC2 arvestuses alustasid eestlased Romet Jürgenson ja Robert Virves vastavalt kolmanda ja kuuenda ajaga.

Täna, 11. septembril 2026 on Eestis vähese ja vahelduva pilvisusega ilm, kohati hoovihma

Täna, 11. septembril 2026 on Eestis vähese ja vahelduva pilvisusega ilm. Kohati sajab hoovihma. Puhub loode- ja läänetuul 4-10, puhanguti kuni 15, Virumaa rannikul kuni 17 m/s, õhtu poole tuul nõrgeneb. Õhutemperatuur on 14..18°C.

Google tõi Gemini rakenduse Windowsi arvutitele

Google tõi neljapäeval, 10. septembril välja Windowsile mõeldud Gemini rakenduse, mis võimaldab ettevõtte tehisintellekti kasutada otse arvuti töölaualt. Uus rakendus on saadaval üle maailma nii Windows 10 kui ka Windows 11 kasutajatele.

Sünnipäeva e-kaardid

Saada tervitused digitaalselt e-kaardiga nii kaugele kui lähedale ja tee kõik rõõmsaks!

Sünnipäeva luuletused

Otsid luuletust või salmi, et see lisada kaardile, siit leiad kindlasti sobiva!