Bezpečnost webu

WordPress Core umožňuje uživateli s rolí Author spustit vzdálený kód přes škodlivý upload

Závažnost

Vysoká 🟠

Dotčený produkt

WordPress Core 4.7.0–7.0.3

Datum zveřejnění

12/08/2026

CVE označení

CVE-2026-65640

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

Ve WordPress Core byla zveřejněna nová zranitelnost vedoucí k Remote Code Execution. Chyba je v cestě pro zpracování obrázků přes WP_Image_Editor_Imagick::load(). WordPress před předáním souboru do Imagicku nedostatečně ověřuje skutečný obsah souboru, takže speciálně vytvořený upload může být ImageMagickem nebo Ghostscriptem interpretován jako nebezpečný formát a vést ke spuštění kódu na serveru.

Standardně je pro zneužití potřeba účet s rolí Author nebo vyšší. U některých webů ale může být útok proveditelný i bez přihlášení, pokud plugin nebo šablona dovoluje veřejné nahrávání souborů a následně je posílá přes WordPress image metadata processing. Zranitelnost má CVSS 8.8/10.

Oprava byla vydána napříč podporovanými větvemi WordPressu. Pro aktuální řadu 7.0 je bezpečná verze WordPress 7.0.4; například pro 6.9 je to 6.9.7 a pro 6.8 verze 6.8.8.

Doporučené kroky: aktualizovat WordPress Core okamžitě na 7.0.4 nebo odpovídající opravenou verzi své větve. U webů s více autory, front-end uploadem, formuláři umožňujícími nahrávání souborů nebo WooCommerce marketplace funkcemi bych aktualizaci považoval za prioritní. Současně je vhodné ověřit, zda server používá Imagick/Ghostscript, a zkontrolovat poslední uploady od uživatelů s oprávněním Author+.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?