Kurze Information: Am 12. August 2026 haben die Entwickler (6 Tage nach dem Release von WordPress 7.0.3) das nächste Update nachgeschoben. WordPress 7.0.4 wurde für die Öffentlichkeit freigegeben und wurde mir gestern in den Blogs zum Update angeboten. Es ist ein Sicherheitsupdate, welches zügig installiert werden sollte – einige meiner Blogs wurden per Auto-Update aktualisiert.
Die Sicherheitsfixes von WordPress 7.0.4 sind in diesem Dokument beschrieben. Da diese Version mehrere Sicherheitskorrekturen enthält, wird empfohlen, Instanzen umgehend zu aktualisieren. Die neue Version fixt eine vom Team von pwn.ai gemeldete Sicherheitslücke, die die Ausführung von Remote-Code durch „Author+" nach Authentifizierung über das Hochladen bösartiger Dateien auf Websites ermöglicht, die Imagick und Ghostscript verwenden.
Das WordPress Team hat auch einen Backport für älter WordPress-Versionen vorgenommen:
- WordPress 6.9 is affected by this vulnerability. Version 6.9.7 has been released containing a fix.
- WordPress 6.8 is affected by this vulnerability. Version 6.8.8 has been released containing a fix.
- WordPress 6.7 is affected by this vulnerability. Version 6.7.7 has been released containing a fix.
- WordPress 6.6 is affected by this vulnerability. Version 6.6.7 has been released containing a fix.
- WordPress 6.5 is affected by this vulnerability. Version 6.5.10 has been released containing a fix.
- WordPress 6.4 is affected by this vulnerability. Version 6.4.10 has been released containing a fix.
- WordPress 6.3 is affected by this vulnerability. Version 6.3.10 has been released containing a fix.
- WordPress 6.2 is affected by this vulnerability. Version 6.2.11 has been released containing a fix.
- WordPress 6.1 is affected by this vulnerability. Version 6.1.12 has been released containing a fix.
- WordPress 6.0 is affected by this vulnerability. Version 6.0.14 has been released containing a fix.
- WordPress 5.9 is affected by this vulnerability. Version 5.9.16 has been released containing a fix.
- WordPress 5.8 is affected by this vulnerability. Version 5.8.15 has been released containing a fix.
- WordPress 5.7 is affected by this vulnerability. Version 5.7.17 has been released containing a fix.
- WordPress 5.6 is affected by this vulnerability. Version 5.6.19 has been released containing a fix.
- WordPress 5.5 is affected by this vulnerability. Version 5.5.20 has been released containing a fix.
- WordPress 5.4 is affected by this vulnerability. Version 5.4.21 has been released containing a fix.
- WordPress 5.3 is affected by this vulnerability. Version 5.3.23 has been released containing a fix.
- WordPress 5.2 is affected by this vulnerability. Version 5.2.26 has been released containing a fix.
- WordPress 5.1 is affected by this vulnerability. Version 5.1.24 has been released containing a fix.
- WordPress 5.0 is affected by this vulnerability. Version 5.0.27 has been released containing a fix.
- WordPress 4.9 is affected by this vulnerability. Version 4.9.31 has been released containing a fix.
- WordPress 4.8 is affected by this vulnerability. Version 4.8.30 has been released containing a fix.
- WordPress 4.7 is affected by this vulnerability. Version 4.7.35 has been released containing a fix.
Für WordPress 4.6 und frühere Versionen werden keine Sicherheitsupdates mehr bereitgestellt.
Ein Blog-Leser hatte gestern im Diskussionsbereich bereits mit folgendem Text auf dieses Update hingewiesen (danke):
Das nächste schnell schnell WordPress Security Update 7.0.4 mit Rückportierung bis in den WordPres 4.7.x Zweig:
https://wordpress.org/news/2026/08/wordpress-7-0-4-release/
Warum man das nicht selbst rausfindet sondern alles von externen Firmen entdeckt wird, das weiss nur WordPress selbst…
PS. Der Rollout der 6.8.x und 6.6.x Rückportierungen wurde augenscheinlich wieder gestoppt, kam nur bei einem Teil unserer Seiten an, der Rest behauptet jetzt mit der älteren Version in diesem Pfad aktuell zu sein.
In einem zweiten Kommentar kam dann noch folgender Hinweis:
Die /blog/ WordPress Installation hier ist wohl auch von der zwischenzeitlichen Rollout Unterbrechung betroffen, sie läuft derzeit noch mit 7.0.3 während die Hauptdomain bereits mit 7.0.4 läuft.
Hier kann ich zur Aufklärung beitragen: Nein, es gab keine "Rollout Unterbrechung" seitens WordPress. Ich hatte den Hinweis auf das Update schon einige Zeit vor dem Absetzen der Kommentare gesehen und auch einige Benachrichtigungen von weiteren Blogs erhalten, die ein Auto-Update auf die 7.0.4 durchgeführt haben.
Aber bei den beiden IT-Blogs auf borncity.com, die von mir befüllt werden, verfolge ich einen gestuften Ansatz:
- Kein Auto-Update des WordPress-Cores und der Plugins
- Ich fahre die Updates zu Zeiten, wo ich ggf. jemand beim neuen Eigentümer erreichen kann.
- Als Test werden Blogs auf borncity.eu aktualisiert, da ich dort die vollständige Kontrolle besitze.
- Als nächstes kommt der englische IT-Blog beim Update dran – wenn der mal einen Tag kaputt ist, ist der Schaden gering.
- Als letzter Blog wird immer der IT-Blog hier aktualisiert.
Damit habe ich die Hoffnung, die IT-Blogs nicht ungewollt durch irgendwelche verunglückten Updates ins digitale Nirvana zu schießen.



MVP: 2013 – 2016





Ein Update (mit Backporting bis in den alten 4.7 Zweig) nach dem anderen.
Wann kommen die federführenden WordPress Entwickler, die zum Grossteil bei Automattic angestellt sind und fleissig am unsäglichen Blockeditor und an anderen Funktionen oft für das kommerzielle wordpress.com und die kommerziellen Jetpack Produkte basteln, auch mal darauf, mit massivem KI Einsatz selbst nach Schwachstellen im Core zu suchen? Warum passiert das augenscheinlich nur über Drittfirmen?