Açık login ekranındaki reflected XSS kaynaklı ve 4.7'den itibaren tüm sürümleri etkiliyor.
Kötü niyetli bir istek altında PHP kod çalıştırmaya kadar tırmanabildiği için CVSS puanı 8.9 verilmiş, yani hafife alınacak bir şey değil.
Yamalı sürümler:
- 7.0.x için → 7.0.3
- 6.9.x için → 6.9.6
- 6.8.x için → 6.8.7
- Daha eski dallar için ilgili minor güncellemeye ya da direkt 7.0.3'e çıkın
Ayrıca bundan bir önceki yama da yine sunucuda kod çalıştırmayı sağlayan kritik bir güvenlik açığı için yayınlanmıştı fakat hala güncellenmemiş binlerce WordPress site olduğu gözüküyor.
- CVE-2026-60137
- CVE-2026-63030
WordPress core açığı olduğu için eklenti/tema güncellemeleriyle karıştırmayın, ayrı mesele.
Auto-update açık olan sitelere çoğunlukla düştü ama kendi yönettiğiniz kurulumlarda (özellikle auto-update kapalıysa) elle kontrol etmenizde fayda var.
Kaynak: WordPress 7.0.3 resmi duyurusu – wordpress.org/news/2026/08/wordpress-7-0-3-release/