Kurze Information: Am 6. August 2026 wurde WordPress 7.0.3 für die Öffentlichkeit freigegeben und wird mir in den Blogs zum Update angeboten. Es ist ein Sicherheitsupdate, welches zügig installiert werden sollte – einige meiner Blogs wurden per Auto-Update aktualisiert.
Die Sicherheitsfixes von WordPress 7.0.3 sind in diesem Dokument beschrieben. Dieser Tweet geht auf das Sicherheitsthema ein.
Eine kritische Sicherheitslücke im WordPress-Kern, die mithilfe von Open-Weight-LLMs entdeckt wurde, wurde behoben. Es handelt sich um eine Kette von Pre-Auth-XSS-Angriffen bis hin zur Remote-Code-Ausführung, von der alle jemals veröffentlichten WordPress-Versionen betroffen sind.
Gibt man einen gefälschten Benutzernamen ein, gibt WordPress diesen in der Fehlermeldung wieder aus. Fügt man an der richtigen Stelle ein Leerzeichen ein, gibt WordPress diesen als ausführbaren Code statt als Text wieder – ganz ohne Konto.
pwn ai nutzte dies aus, um PHP-Code auf dem Server auszuführen. CVE-2026-64638. Behoben in WordPress 7.0.3.



MVP: 2013 – 2016





Die basteln da seit Jahr+Tag an diesem untauglichem Blockeditor und anderen unsinnigen Features herum, federführend Mitarbeiter von automattic, immer schön für den kommerziellen wordpress.com Ableger und die kommerziellen Teile des Jetpack Produkts, andere Vorschläge werden kleingeredet oder ignoriert, vielleicht mal selbst per KI nach Lücken suchen ist man sich zu gut für, dann kommen eben andere und dann ein forced Sicherheitsupdate nach dem anderen. Die guten WordPress Zeiten sind vorbei, leider.
PS. Auch die älteren WordPress Release-Zweige bis weit zurück zu 4.7.x bekommen jetzt alle Updates.