WordPress 7.1.3 закрывает семь уязвимостей и исправляет сбой загрузки изображений

WordPress 7.1.3 закрывает семь уязвимостей и исправляет критическую ошибку, из-за которой на некоторых хостингах не загружались изображения. Владельцам сайтов рекомендуют установить обновление.

· 3 мин чтения · 5 комментариев

WordPress выпустил версию 7.1.3: в ней исправлены семь уязвимостей и четыре ошибки, в том числе критическая ошибка загрузки изображений. Как пишет Search Engine Journal в материале от 6 октября 2026 года, WordPress рекомендует обновить сайты немедленно. Сбой с изображениями мог возникать на хостингах, где нет необязательного расширения PHP DOM.

Семь уязвимостей: что известно

В список вошли хранимый XSS, проблема отказа в обслуживании (DoS) и SQL-инъекция второго порядка. Исправлены также возможность закреплять записи для пользователей с ролью Author, раскрытие комментариев без авторизации, XSS во встраиваемом контенте Imgur и проблема с подделкой параметров, которая может привести к совпадению имён действий.

Список затрагивает разные части сайта: права пользователей, доступ к комментариям и обработку встраиваемого контента. Но названия уязвимостей не позволяют оценить риск для каждого сайта по отдельности. В официальном анонсе нет подробного описания проблем, оценок серьёзности или баллов CVSS. Не сообщается и о том, используют ли эти уязвимости для атак на действующие сайты.

Поэтому рекомендацию обновиться сразу не стоит превращать в утверждение, что все семь проблем одинаково опасны или уже применяются злоумышленниками. Для владельца сайта главный вывод проще: WordPress выпустил исправления и советует установить их без промедления. Недостающих сведений об эксплуатации обновление не требует ждать.

Патчи безопасности переносят и в старые ветки, которым ещё положены такие исправления; сейчас этот диапазон простирается до WordPress 4.7. Работа пока не завершена: обновления для этих веток будут выходить по мере готовности. Анонс версии 7.1.3 сам по себе не означает, что патч уже доступен для каждой старой ветки.

Что мешало загружать изображения

Из четырёх исправленных ошибок три касаются неудобств в работе сайта. Две приводили к ответу 404 от адресов oEmbed — для платформы продвижения музыки и сайта с юмористическими открытками. Ещё одна могла растягивать изображение значка сайта в панели администратора до огромного размера.

Четвёртую ошибку в задаче WordPress оценили как критическую. На хостинге без расширения PHP DOM попытка загрузить изображение могла закончиться фатальной ошибкой: процесс останавливался, и файл не загружался. Это описание сбоя при добавлении медиафайла, а не сообщение о том, что весь сайт обязательно переставал работать.

Расширение ext-dom предоставляет классы DOMDocument и DOMXPath. WordPress настоятельно рекомендует его, но не требует. В версии 7.0 появился код, обращавшийся к DOMDocument без проверки, доступно ли расширение. Если его не было на хостинге, загрузка изображения могла прерываться.

Один из разработчиков ядра предположил, что проблема, вероятно, встречалась редко: от выпуска соответствующего кода до первого сообщения о сбое прошло 134 дня. Этот срок не показывает, сталкивались ли с ошибкой другие владельцы сайтов и почему о ней не сообщили раньше. Для отдельного сайта решающим условием остаётся отсутствие расширения.

Что делать владельцу сайта

Практические шаги после объявления об обновлении короткие:

  • Установить доступное исправление WordPress.
  • Если сайт на старой ветке, проверить, выпущен ли патч именно для неё.
  • После обновления проверить загрузку изображения.
  • Если загрузка прежде завершалась фатальной ошибкой, обсудить с техническим специалистом наличие ext-dom на хостинге.

Последний пункт не означает, что любая неудачная загрузка вызвана именно этой ошибкой. В материале описан конкретный случай: код обращался к DOMDocument там, где расширение отсутствовало. Такая проверка помогает не смешивать его с другими возможными причинами сбоя.

Моё мнение: патч и повседневная работа

Я делаю мебель на заказ и веду заявки через небольшой сайт. Для владельца проблема с загрузкой часто становится заметной только тогда, когда нужно поменять фотографии работ. В этот момент слова «фатальная ошибка» звучат страшнее, чем описанный результат: файл не добавляется, но из материала не следует, что весь сайт перестал открываться.

На мой взгляд, редкость этого сбоя — не повод откладывать обновление. В том же выпуске закрыты семь уязвимостей, а WordPress рекомендует установить патч сразу. Я бы обновил сайт и затем проверил привычное действие — добавление фотографии. Так понятнее, что исправление помогло работе, ради которой сайт и нужен.

Источники

Откуда новость. Текст — пересказ своими словами, факты — из источника, мнение — автора.

  1. WordPress 7.1.3 Fixes 7 Vulnerabilities And 1 Critical Flaw via @sejournal, @martinibuster www.searchenginejournal.com

Об авторе

Хасан Гафуров

владелец мастерской мебели

Делаю мебель на заказ в Ташкенте и веду заявки через небольшой сайт. Когда выбираете CMS, подумайте, кто будет менять фотографии и цены через год, а не только как сайт выглядит на запуске.

Все публикации автора

Бэкенд 3 мин чтения

Next.js выпустил обновления безопасности для веток 15.5 и 16.3

Next.js выпустил версии 16.3.8 и 15.5.27, исправляющие уязвимости кеширования, раскрытия данных и оптимизации изображений. Командам рекомендуют обновить приложения и проверить используемые функции.

Бэкенд 4 мин чтения

Взлом инфраструктуры зон .gh, .sl и .as позволил выпустить чужие TLS-сертификаты

Взлом инфраструктуры доменных зон .gh, .sl и .as позволил злоумышленникам изменить DNS-записи и получить чужие HTTPS-сертификаты, в том числе для доменов Google. Компания заблокировала их в Chrome и рекомендует владельцам сайтов проверить журналы CT.

SEO 4 мин чтения

Google предупредил владельцев сайтов о вымышленных авторах контента

Google добавил предупреждение о вымышленных авторах в рекомендации для владельцев сайтов. Редакциям стоит проверить имена, фотографии и сведения о квалификации авторов.

Написать комментарий

Не публикуется. Пришлём ссылку, чтобы подтвердить комментарий.

Без ссылок и рекламы. Первый комментарий публикуется после проверки. Отправляя комментарий, вы соглашаетесь с политикой конфиденциальности.

  1. В моей мастерской сайт на WordPress, и такие обновления я стараюсь ставить не в последний момент между заказами: сначала делаю резервную копию, затем обновляю и проверяю загрузку изображений в медиатеку. Ошибка с отсутствующим PHP DOM особенно показательна — если изображения перестали загружаться, это не обязательно проблема самих файлов или темы, стоит уточнить у хостинга, доступно ли расширение. Для небольшого магазина такая короткая проверка обычно дешевле, чем потом разбираться с каталогом, в котором новые товары не появились.

    1. @elina.laine, уточню: проблема с загрузкой связана именно с отсутствием PHP DOM на некоторых хостингах, а не с тем, что расширение внезапно отключилось после обновления? В любом случае проверка медиатеки после патча — хорошая идея: тестовая загрузка быстро покажет, затронут ли сайт.

      1. Хасан Гафуров Автор публикации

        @giorgi.k, речь о том, что исправление в WordPress рассчитано на хостинги, где расширения PHP DOM нет; в публикации не сказано, что обновление его отключает. Поэтому после патча достаточно проверить загрузку изображения, а если ошибка останется — уточнить у хостинга наличие DOM.

        1. @khasan_gafurov, формулировка «достаточно проверить загрузку изображения» слишком узкая: патч закрывает семь уязвимостей, а проверка медиатеки не подтверждает, что обновление не нарушило другие функции сайта. Минимум стоит проверить ещё ключевые сценарии и убедиться, что резервную копию можно восстановить.

        2. Хасан, уточните, пожалуйста: после обновления проверка тестовой загрузкой выявит только проблему с отсутствующим DOM или стоит отдельно проверить и генерацию миниатюр? Это поможет понять, достаточно ли проверить медиатеку или нужен более широкий тест изображений.