NOUTATI

WordPress 7.0.4 inchide o bresa care transforma un upload de imagine in executie de cod pe server

15 August 2026  | 

Pe 12 august 2026, echipa WordPress a publicat versiunea 7.0.4, un release dedicat exclusiv securitatii, la doar sase zile dupa lansarea lui 7.0.3. Motivul este o singura problema, dar una serioasa: CVE-2026-65640, urmarita si prin identificatorul GHSA-8vr3-7mxf-gx8w si evaluata cu un scor CVSS de 8.8, categoria High. Vulnerabilitatea a fost descoperita si raportata responsabil de cercetatorii de la pwn.ai, iar corectia a fost portata pe toate ramurile de WordPress inapoi pana la 4.7.

Mecanismul este unul vechi, revenit sub un nume nou. WordPress decide ce fel de fisier a fost incarcat uitandu-se la extensie, in timp ce ImageMagick se uita la continutul propriu-zis. Un fisier numit inocent imagine.png poate fi, in realitate, un document PostScript. Cand extensia Imagick preia fisierul pentru redimensionare, il paseaza mai departe catre Ghostscript, iar acolo continutul ajunge sa fie interpretat ca instructiuni. Rezultatul este executie de cod cu drepturile procesului web.

Doua conditii trebuie indeplinite simultan pentru ca atacul sa functioneze. Prima: atacatorul are nevoie de un cont autentificat cu rol de Author sau mai mare, adica de capabilitatea upload_files. A doua: serverul trebuie sa foloseasca atat Imagick, cat si Ghostscript in lantul de procesare a imaginilor. Multe instalari nu indeplinesc ambele conditii, insa cerinta de autentificare nu trebuie tratata ca o garantie. Publicatiile cu mai multi autori, portalurile de clienti, platformele educationale si retelele de contributori pot avea zeci sau sute de conturi eligibile, iar conturile vechi de colaboratori sau freelanceri raman deseori active mult dupa ce colaborarea s-a incheiat. Un cont de autor compromis, care in mod normal ar permite doar publicarea de continut, devine astfel un punct de plecare catre server.

Pentru context, versiunea 7.0.3, lansata pe 6 august, rezolvase 12 probleme de securitate, cea mai grava fiind CVE-2026-64638, un cross-site scripting reflectat pe ecranul de autentificare, cu scor CVSS 8.9. Cine nu a apucat sa instaleze 7.0.3 poate trece direct la 7.0.4. In privinta lui CVE-2026-65640, sursele publice consultate nu indica, la momentul redactarii, exploatare activa confirmata.

Noi, echipa Gazduire.Net, am luat act de aceasta problema si facem tot ce tine de noi la nivel de infrastructura, prin solutiile de protectie pe care le rulam, precum Imunify si LiteSpeed, si prin verificarea configuratiei de procesare a imaginilor de pe serverele noastre. Actualizarea efectiva a instalarii WordPress ramane insa in sarcina administratorului sau a designerului fiecarui site. Gazduim zeci de mii de site-uri WordPress si nu putem interveni in aplicatiile clientilor pentru a rula update-uri in locul lor.

Recomandarea practica este simpla: verificati versiunea instalata si treceti la 7.0.4 sau la echivalentul pentru ramura pe care o folositi. In paralel, este un moment bun pentru a inventaria conturile cu drept de incarcare de fisiere si a le dezactiva pe cele care nu mai sunt necesare.

15 August 2026

Nota privind acest material

Material cu caracter informativ general. Reflecta informatiile cunoscute la data publicarii si poate fi depasit ulterior acestei date.

Materialul nu constituie consultanta tehnica, juridica sau de securitate adaptata unei situatii particulare si nu genereaza obligatii contractuale in sarcina TES EURO MEDIA SRL.

Aplicarea in mediul propriu a informatiilor si a instructiunilor cuprinse in material ramane in responsabilitatea cititorului, cu verificarea prealabila la sursele oficiale ale producatorilor. Referirile la produse, servicii sau componente apartinand unor terti au scop de identificare si nu constituie o garantie privind functionarea sau securitatea acestora.

Obligatiile Gazduire.Net cu privire la serviciile contractate sunt cele prevazute in documentele contractuale aplicabile, in special in Termenii si Conditiile disponibile la adresa www.gazduire.net/termeni-si-conditii. Prezenta mentiune nu inlatura drepturile recunoscute consumatorilor prin dispozitii legale imperative.

Preturile afisate pe acest site NU INCLUD TVA! TVA 21% se adauga la facturare Curs valutar: 1 EUR = 5.24890 Lei conform BNR