Poradniki, aktualności i praktyczne wskazówki

WordPress 7.0.4 – aktualizacja bezpieczeństwa, którą warto wdrożyć od razu

18 sierpnia 2026

12 sierpnia 2026 roku ukazała się wersja WordPress 7.0.4 – wydanie bezpieczeństwa, które naprawia krytyczną lukę umożliwiającą zdalne wykonanie kodu. Poprawka trafiła nie tylko do najnowszej gałęzi 7.0, ale też do wersji sięgających kilku lat wstecz, aż do WordPressa 4.7. Sprawdzamy, co dokładnie zmienia aktualizacja, kogo dotyczy i jak bezpiecznie ją wdrożyć, nie tracąc przy tym danych ani nie zaburząc działania strony.

WordPress 7.0.4 w skrócie

  • Co to jest: WordPress 7.0.4 to poprawkowe wydanie systemu WordPress, opublikowane 12 sierpnia 2026 roku.
  • Typ wydania: aktualizacja bezpieczeństwa (nie wprowadza nowych funkcji).
  • Co naprawia: lukę umożliwiającą zdalne wykonanie kodu (RCE) przez zalogowanego użytkownika z rolą Autor lub wyższą, na stronach korzystających jednocześnie z biblioteki Imagick i programu Ghostscript.
  • Kto zgłosił lukę: zespół badaczy pwn.ai, w ramach programu odpowiedzialnego ujawniania luk WordPressa na platformie HackerOne.
  • Zalecenie WordPressa: natychmiastowa aktualizacja wszystkich stron.
  • Czy dotyczy starszych wersji: tak – poprawki wydano też dla wszystkich wcześniej wspieranych gałęzi WordPressa, od 6.9.7 w dół aż do 4.7.35.
  • Jak zaktualizować: automatycznie z panelu WordPressa (Kokpit → Aktualizacje) lub ręcznie przez FTP/menedżer plików.

Czym różni się wydanie bezpieczeństwa od zwykłej aktualizacji WordPressa

Wydanie bezpieczeństwa to wersja WordPressa, która naprawia konkretną lukę w zabezpieczeniach, a nie dodaje nowe funkcje. Numeracja WordPressa działa na trzech poziomach: 

  • wersja główna (np. 7.0), 
  • wersja pomniejsza z nowymi funkcjami,
  •  wersja poprawkowa, jak 7.0.1, 7.0.2, 7.0.3 czy 7.0.4. 

Gdy w opisie wydania poprawkowego pojawia się informacja o poprawkach bezpieczeństwa, WordPress zaleca natychmiastową aktualizację – niezależnie od tego, czy strona jest małą wizytówką, czy rozbudowanym sklepem internetowym.

Kontekst: co zmieniła duża wersja WordPress 7.0

WordPress 7.0 to duża wersja systemu WordPress, opublikowana 20 maja 2026 roku. Pierwsza na taką skalę od czasu wprowadzenia edytora blokowego w wersji 5.0 (grudzień 2018). Ta wersja wprowadziła między innymi: 

  • współpracę nad tym samym wpisem w czasie rzeczywistym dla wielu redaktorów jednocześnie,
  • centrum integracji z zewnętrznymi usługami AI dostępne w Ustawienia → Połączenia, 
  • rozbudowany system uprawnień programistycznych (Abilities API),
  •  odświeżony panel administracyjny z paletą poleceń.

WordPress 7.0 podniósł też minimalne wymagania techniczne: PHP 7.4 (wcześniej 7.2.24) oraz MySQL 8.0 lub MariaDB 10.6. Strony działające na starszym PHP nie otrzymały automatycznej aktualizacji do WordPressa 7.0, dopóki hosting nie podniósł wersji interpretera PHP. To właśnie na tym gruncie – kilka miesięcy po premierze wersji 7.0 – pojawiło się wydanie 7.0.4.

Jeśli nie masz pewności, jaka wersja PHP sprawdzi się najlepiej pod WordPressa i PrestaShop, pisaliśmy o tym w artykule Jaką wersję PHP wybrać pod WordPress i PrestaShop?. O wyborze bazy danych, na której opiera się większość instalacji WordPressa, przeczytasz w MySQL czy PostgreSQL – którą bazę danych wybrać?.

Jaką lukę bezpieczeństwa naprawia WordPress 7.0.4

WordPress 7.0.4 naprawia lukę umożliwiającą zdalne wykonanie kodu (Remote Code Execution) przez zalogowanego użytkownika z rolą Autor lub wyższą. Luka występuje na stronach, które korzystają jednocześnie z biblioteki Imagick oraz programu Ghostscript do obróbki obrazów – w takiej konfiguracji złośliwie spreparowany plik przesłany przez uprawnionego użytkownika mógł doprowadzić do wykonania dowolnego kodu na serwerze. Lukę zgłosił zespół badaczy pwn.ai w ramach programu odpowiedzialnego ujawniania luk WordPressa prowadzonego na platformie HackerOne. Poprawka objęła jeden plik w rdzeniu systemu: klasę edytora obrazów opartą na bibliotece Imagick (wp-includes/class-wp-image-editor-imagick.php).

Luka wymaga konta z uprawnieniami Autora lub wyższymi, więc nie zagraża bezpośrednio anonimowym odwiedzającym witrynę. W praktyce jednak wiele stron ma więcej niż jednego redaktora lub autora, a konta bywają przejmowane w inny sposób – na przykład przez wyciek hasła lub atak phishingowy – dlatego WordPress klasyfikuje ten problem jako wystarczająco poważny, by zalecić natychmiastową aktualizację wszystkich stron, niezależnie od liczby kont z takimi uprawnieniami.

Które wersje WordPressa otrzymały poprawkę razem z 7.0.4

WordPress udostępnił poprawkę tej samej luki bezpieczeństwa dla wszystkich wcześniej wspieranych gałęzi rozwojowych, nie tylko dla najnowszej wersji 7.0. Poniższa lista pokazuje, która wersja poprawkowa odpowiada której gałęzi:

  • WordPress 6.9 → poprawka w wersji 6.9.7
  • WordPress 6.8 → poprawka w wersji 6.8.8
  • WordPress 6.7 → poprawka w wersji 6.7.7
  • WordPress 6.6 → poprawka w wersji 6.6.7
  • WordPress 6.5 → poprawka w wersji 6.5.10
  • WordPress 6.0–6.4 oraz 5.0–5.9 → odpowiednie wersje poprawkowe zostały wydane dla każdej z tych gałęzi
  • WordPress 4.7–4.9 → poprawka dostępna jako ostatnie wsparcie dla tych gałęzi; wersje starsze niż 4.7 nie otrzymują już aktualizacji bezpieczeństwa

WordPress oficjalnie rozwija na bieżąco tylko najnowszą wersję główną. Poprawki dla starszych gałęzi to działanie na rzecz bezpieczeństwa całego ekosystemu, a nie zachęta do pozostawania na przestarzałej wersji – nowe funkcje trafiają wyłącznie do aktualnej linii rozwojowej.

Jak zaktualizować WordPressa do wersji 7.0.4

WordPressa można zaktualizować do wersji 7.0.4 na trzy sposoby:

  • Aktualizacja z panelu: zaloguj się do panelu administracyjnego i przejdź do Kokpit → Aktualizacje. Jeśli dostępna jest wersja 7.0.4, WordPress pokaże komunikat i przycisk aktualizacji.
  • Aktualizacja automatyczna: dla wydań bezpieczeństwa WordPress domyślnie włącza automatyczne aktualizacje na większości instalacji – warto to zweryfikować, sprawdzając numer wersji w stopce panelu po 12 sierpnia 2026.
  • Aktualizacja ręczna: pliki instalacyjne WordPressa 7.0.4 można pobrać ze strony wordpress.org i podmienić rdzeń systemu przez FTP lub menedżer plików – to rozwiązanie stosowane, gdy automatyczna aktualizacja się nie powiedzie.

Co sprawdzić przed aktualizacją do WordPress 7.0.4

Aktualizację bezpieczeństwa warto wdrożyć szybko, ale sprawdzenie tych kilku kwestii zajmie tylko kilka minut a obniża ryzyko wystąpienia problemów po aktualizacji:

  • Kopia zapasowa – wykonaj świeży backup plików i bazy danych przed aktualizacją, najlepiej automatycznie z poziomu panelu hostingowego, a nie tylko wtyczką.
  • Wersja PHP – WordPress 7.0.x wymaga PHP 7.4 lub nowszego; producenci wtyczek zalecają PHP 8.2 lub 8.3 ze względu na wydajność. Wersję PHP zmienia się w panelu klienta hostingu.
  • Środowisko testowe – w przypadku sklepów internetowych lub stron z niestandardowymi wtyczkami wgraj aktualizację najpierw na kopii testowej (staging), a dopiero po weryfikacji powtórz operację na wersji produkcyjnej. Pod środowisko testowe przyda się dodatkowa subdomena lub domena – sprawdź aktualną ofertę domen.
  • Wtyczki, motyw i certyfikat SSL – sprawdź, czy wszystkie wtyczki i motyw mają zainstalowane najnowsze wersje. WordPress 7.0 nie wymaga HTTPS bezwzględnie, ale zaleca go – szczególnie przy integracjach AI. Wybór certyfikatu opisaliśmy w Jaki certyfikat SSL wybrać? DV, OV, EV czy darmowy Let’s Encrypt?.

Na hosti24 kopię zapasową plików i bazy danych wykonuje się z poziomu panelu klienta przed każdą większą zmianą na stronie, a środowisko testowe można przygotować jako dodatkową subdomenę z osobną instalacją WordPressa. Wersję PHP dla każdej strony zmienia się niezależnie z poziomu panelu, bez kontaktu z obsługą – dostępne są zarówno starsze gałęzie PHP, przydatne przy utrzymywaniu starszych projektów, jak i aktualne wydania, łącznie z PHP 8.4. Dostęp do bazy danych przez phpMyAdmin i możliwość połączenia po SSH ułatwiają ręczną weryfikację plików. Kryteria wyboru hostingu pod WordPressa opisaliśmy we wpisie Na co zwrócić uwagę przy wyborze hostingu i domeny?, a pełną, aktualną ofertę hostingu wraz z cennikiem znajdziesz na naszej stronie.

Czy trzeba przechodzić na WordPressa 7.0, jeśli strona wciąż działa na 6.x

Nie trzeba przechodzić na WordPressa 7.0 od razu, ale warto to zaplanować. Poprawka bezpieczeństwa dla starszych gałęzi (np. 6.9.7) usuwa krytyczną lukę i pozwala bezpiecznie pozostać na stabilnej wersji 6.x przez jakiś czas. WordPress 7.0 wprowadza jednak istotne zmiany w działaniu systemu: wyższe wymagania co do PHP i bazy danych, nową architekturę współpracy w czasie rzeczywistym oraz zmiany w integracjach zewnętrznych usług. Przejście na wersję 7.0 warto poprzedzić sprawdzeniem zgodności motywu i wtyczek, zwłaszcza tych starszych, mocno ingerujących w klasyczny edytor lub własne panele administracyjne.

FAQ

Czy aktualizacja do WordPress 7.0.4 jest obowiązkowa?

Aktualizacja do WordPress 7.0.4 nie jest technicznie obowiązkowa, ale WordPress zaleca ją jako priorytetową, ponieważ naprawiana luka dotyczy zdalnego wykonania kodu – jednego z najpoważniejszych typów podatności. Odkładanie aktualizacji zwiększa ryzyko przejęcia strony, zwłaszcza gdy z panelu WordPressa korzysta więcej niż jedna osoba.

Używam WordPressa 6.7 – czy ta luka mnie dotyczy?

Tak, luka naprawiona w WordPressie 7.0.4 dotyczyła też gałęzi 6.7. Dla WordPressa 6.7 dostępna jest odpowiadająca jej poprawka bezpieczeństwa w postaci wydania 6.7.7.

Co zrobić po aktualizacji do WordPressa 7.0.4?

Po aktualizacji do WordPressa 7.0.4 warto sprawdzić działanie formularzy z przesyłaniem plików i galerii (szczególnie jeśli strona korzysta z Imagick), wyczyścić pamięć podręczną wtyczki cache oraz upewnić się, że numer wersji w stopce panelu WordPressa faktycznie zmienił się na 7.0.4.

Czy wybór hostingu ma znaczenie przy wdrażaniu aktualizacji bezpieczeństwa WordPressa?

Tak. Możliwość szybkiego wykonania kopii zapasowej, wygodna zmiana wersji PHP z poziomu panelu i dostęp do środowiska testowego skracają czas potrzebny na bezpieczne wdrożenie aktualizacji WordPressa. Podstawy – czym różni się domena od hostingu i certyfikatu SSL – wyjaśniliśmy w artykule Domena, hosting i certyfikat SSL – co to jest i do czego służy?.