WordPress 7.1.3 закриває сім вразливостей і виправляє збій завантаження зображень

WordPress 7.1.3 закриває сім вразливостей і виправляє критичну помилку, через яку на деяких хостингах не завантажувалися зображення. Власникам сайтів рекомендують встановити оновлення.

· 3 хв читання · 5 коментарів

WordPress випустив версію 7.1.3: у ній виправлено сім вразливостей і чотири помилки, зокрема критичну помилку завантаження зображень. Як пише Search Engine Journal у матеріалі від 6 жовтня 2026 року, WordPress рекомендує оновити сайти негайно. Збій із зображеннями міг виникати на хостингах, де немає необов’язкового розширення PHP DOM.

Сім вразливостей: що відомо

До списку увійшли збережений XSS, проблема відмови в обслуговуванні (DoS) та SQL-ін’єкція другого порядку. Також виправлено можливість закріплювати записи для користувачів із роллю Author, розкриття коментарів без авторизації, XSS у вбудованому контенті Imgur і проблему з підробкою параметрів, яка може призвести до збігу назв дій.

Список охоплює різні частини сайту: права користувачів, доступ до коментарів та обробку вбудованого контенту. Але назви вразливостей не дають змоги оцінити ризик для кожного сайту окремо. В офіційному анонсі немає докладного опису проблем, оцінок серйозності чи балів CVSS. Не повідомляється й про те, чи використовують ці вразливості для атак на чинні сайти.

Тому рекомендацію оновитися негайно не варто перетворювати на твердження, що всі сім проблем однаково небезпечні або що їх уже використовують зловмисники. Для власника сайту головний висновок простіший: WordPress випустив виправлення й радить встановити їх без зволікань. Відсутність відомостей про використання вразливостей не є причиною відкладати оновлення.

Патчі безпеки також переносять у старі гілки, для яких ще передбачені такі виправлення; зараз цей діапазон сягає WordPress 4.7. Робота поки не завершена: оновлення для цих гілок виходитимуть у міру готовності. Сам по собі анонс версії 7.1.3 не означає, що патч уже доступний для кожної старої гілки.

Що заважало завантажувати зображення

Із чотирьох виправлених помилок три спричиняли незручності в роботі сайту. Через дві з них адреси oEmbed повертали відповідь 404 — для платформи просування музики та сайту з гумористичними листівками. Ще через одну зображення іконки сайту в панелі адміністратора могло розтягуватися до величезного розміру.

Четверту помилку в задачі WordPress оцінили як критичну. На хостингу без розширення PHP DOM спроба завантажити зображення могла завершитися фатальною помилкою: процес зупинявся, і файл не завантажувався. Це опис збою під час додавання медіафайлу, а не повідомлення про те, що весь сайт обов’язково припиняв працювати.

Розширення ext-dom надає класи DOMDocument і DOMXPath. WordPress наполегливо рекомендує його, але не вимагає. У версії 7.0 з’явився код, який звертався до DOMDocument, не перевіряючи, чи доступне розширення. Якщо його не було на хостингу, завантаження зображення могло перериватися.

Один із розробників ядра припустив, що проблема, ймовірно, траплялася рідко: від випуску відповідного коду до першого повідомлення про збій минуло 134 дні. Цей термін не показує, чи стикалися з помилкою інші власники сайтів і чому про неї не повідомили раніше. Для окремого сайту вирішальною умовою залишається відсутність розширення.

Що робити власнику сайту

Практичні кроки після оголошення про оновлення короткі:

  • Встановити доступне виправлення WordPress.
  • Якщо сайт працює на старій гілці, перевірити, чи випущено патч саме для неї.
  • Після оновлення перевірити завантаження зображення.
  • Якщо завантаження раніше завершувалося фатальною помилкою, обговорити з технічним фахівцем наявність ext-dom на хостингу.

Останній пункт не означає, що будь-яке невдале завантаження спричинене саме цією помилкою. У матеріалі описано конкретний випадок: код звертався до DOMDocument там, де розширення не було. Така перевірка допомагає не плутати його з іншими можливими причинами збою.

Моя думка: патч і повсякденна робота

Я виготовляю меблі на замовлення й отримую заявки через невеликий сайт. Для власника проблема із завантаженням часто стає помітною лише тоді, коли потрібно замінити фотографії робіт. У цей момент слова «фатальна помилка» звучать страшніше, ніж описаний результат: файл не додається, але з матеріалу не випливає, що весь сайт перестав відкриватися.

На мою думку, те, що цей збій траплявся рідко, — не привід відкладати оновлення. У тому самому випуску закрито сім вразливостей, а WordPress рекомендує встановити патч негайно. Я б оновив сайт, а потім перевірив звичну дію — додавання фотографії. Так зрозуміліше, що виправлення допомогло роботі, заради якої сайт і потрібен.

Джерела

Звідки новина. Текст — переказ своїми словами, факти — з джерела, думка — автора.

  1. WordPress 7.1.3 Fixes 7 Vulnerabilities And 1 Critical Flaw via @sejournal, @martinibuster www.searchenginejournal.com

Про автора

Хасан Гафуров

Власник меблевої майстерні

Виготовляю меблі на замовлення в Ташкенті й веду заявки через невеликий сайт. Обираючи CMS, подумайте, хто змінюватиме фотографії та ціни через рік, а не лише про те, який вигляд сайт матиме під час запуску.

Усі публікації автора

Бекенд 3 хв читання

Next.js випустив оновлення безпеки для гілок 15.5 і 16.3

Next.js випустив версії 16.3.8 і 15.5.27, що усувають уразливості кешування, розкриття даних та оптимізації зображень. Командам рекомендують оновити застосунки й перевірити функції, які вони використовують.

Бекенд 4 хв читання

Злам інфраструктури зон .gh, .sl і .as дав змогу випустити TLS-сертифікати для чужих доменів

Злам інфраструктури доменних зон .gh, .sl і .as дав зловмисникам змогу змінити DNS-записи й отримати чужі HTTPS-сертифікати, зокрема для доменів Google. Компанія заблокувала їх у Chrome і радить власникам сайтів перевірити журнали CT.

SEO 4 хв читання

Google попередив власників сайтів про вигаданих авторів контенту

Google додав попередження про вигаданих авторів до рекомендацій для власників сайтів. Редакціям варто перевірити імена, фотографії та відомості про кваліфікацію авторів.

Написати коментар

Не публікується. Надішлемо посилання, щоб підтвердити коментар.

Без посилань і реклами. Перший коментар публікується після перевірки. Надсилаючи коментар, ви погоджуєтеся з політикою конфіденційності.

  1. У нас у майстерні сайт на конструкторі, тож оновлення зазвичай не потребує розробника — але перед ним усе одно перевіряю, чи є резервна копія. Після новини про збій із зображеннями ще й протестую завантаження фото виробів, бо без них каталог одразу втрачає сенс 🙂

    1. Тая, уточню: ваш сайт действительно на конструкторе или речь о WordPress с готовой темой? В статье исправление касается загрузки изображений именно на хостингах без PHP DOM.

      1. Так, саме конструктор 🙂 Тож це виправлення про PHP DOM, схоже, до нашого сайту не стосується. Але фото виробів усе одно перевірю після оновлення платформи: для каталогу важливо, щоб завантаження працювало без сюрпризів.

      2. Хасан Гафуров Автор публікації

        У нас сайт не на конструкторе, а на WordPress с готовой темой, поэтому тут важно, где он размещён: сбой связан с хостингом без PHP DOM. Если Тая обновляет именно WordPress, после установки стоит проверить загрузку фото в каталоге, а если это конструктор — патч к WordPress к её сайту не относится.

    2. ну, резервна копія — це коли сайт забув, як завантажувати фото, а ти нагадуєш йому, що вчора він ще був талановитим 😅