WordPress vydal 17. července 2026 bezpečnostní aktualizaci 7.0.2, která řeší
dvě závažné zranitelnosti — jednu kritickou (RCE bez autentizace) a jednu
s vysokou závažností (SQL injekce). Vývojářský tým povolil vynucené
automatické aktualizace pro postižené verze — toto je opatření vyhrazené
pouze pro nejzávažnější hrozby. Pokud spravujete WordPress web, aktualizujte
co nejdříve.
1. Co přesně se stalo a proč je to kritické
V pátek 17. července 2026 vydal bezpečnostní tým WordPressu verzi 7.0.2.
Důvod: byly nahlášeny dvě nezávislé bezpečnostní chyby, které spolu pokrývají
širokou škálu verzí WordPressu 6.8 až 7.1 Beta 1.
CVE-2026-60137 (GHSA-fpp7-x2x2-2mjf) — SQL injekce:
– Zpřístupněná SQL injekce (facilitated SQL injection)
– Nahlásili: TF1T, dtro a haongo přes HackerOne program
– Postihuje: WordPress 6.9, 6.8 a betu 7.1
– Dopad: útočník s přístupem k REST API může injekovat SQL příkazy a číst,
měnit nebo mazat data v databázi
CVE-2026-63030 (GHSA-ff9f-jf42-662q) — RCE přes REST API batch:
– Zmatení REST API batch routy vedoucí k vzdálenému spuštění kódu (RCE)
– Nahlásil: Adam Kues ze společností Assetnote / Searchlight Cyber
– Postihuje: WordPress 6.9, 6.8 a betu 7.1
– Dopad: kritická chyba — speciálně navržený batch request může zmást
routovací logiku a dovolit spustit libovolný PHP kód na serveru bez
autentizace
Obě chyby byly opraveny v rámci koordinovaného zveřejnění (coordinated
disclosure). WordPress.org přešel k vynuceným aktualizacím — i weby s
vypnutými automatickými aktualizacemi se aktualizují automaticky.
2. Které verze jsou postižené a co s nimi
- WordPress 7.0–7.0.1 — obě CVE zranitelnosti → aktualizujte na 7.0.2
- WordPress 6.9 — obě CVE zranitelnosti → aktualizujte na 6.9.5
- WordPress 6.8 — pouze CVE-2026-60137 → aktualizujte na 6.8.6
- WordPress 7.1 Beta 1 — obě CVE zranitelnosti → aktualizujte na 7.1 Beta 2
- Verze starší než 6.8 — nejsou postiženy → žádná akce není nutná
Pokud máte zapnuté automatické aktualizace (výchozí nastavení), web se už
aktualizoval. Pokud ne, přejděte do Dashboard → Aktualizace → Aktualizovat
nyní.
3. Technické detaily: jak zranitelnosti fungují
CVE-2026-60137: Zpřístupněná SQL injekce
Chyba leží v způsobu, jakým WordPress zpracovává určité parametry v
databázových dotazech. Konkrétně jde o případ, kdy uživatelský vstup není
řádně sanítován před tím, než je použit v SQL dotazu skrze wpdb::prepare().
Dopad: čtení citlivých dat (hashes hesel, osobní údaje), úprava obsahu,
vytvoření administrátorského účtu, v extrémním případě převzetí serveru přes
SELECT ... INTO OUTFILE pokud je nastaveno secure_file_priv slabě.
CVE-2026-63030: REST API batch-route confusion → RCE
Tato zranitelnost je technicky zajímavější a nebezpečnější. REST API
v WordPressu podporuje “batch” požadavky — jeden HTTP request může obsahovat
více pod-požadavků, které se zpracují v jedné transakci.
Problém nastává při routování těchto pod-požadavků: chybná logika v
WP_REST_Server::dispatch() umožňuje útočníkovi “zmást” router tak, že se
dotaz směruje na nesprávný endpoint s nesprávnými parametry. Kombinací
specifického batch payloadu může útočník dosáhnout spuštění libovolného
PHP kódu — bez autentizace.
To znamená, že jakýkoli nepatchnutý web je otevřený úplně pro kohokoliv
na internetu.
Adam Kues z Assetnote / Searchlight Cyber poskytl podrobný technický writeup
s proof-of-concept exploitem. Bezpečnostní tým patchl logiku routování v batch
režimu a přidal přísnou validaci cest.
4. Co to znamená pro vaše weby v praxi
- Automatické aktualizace: Pokud běžíte na WordPress 6.8+ a máte
povolené automatické aktualizace (default), web se už aktualizoval.
Zkontrolujte Dashboard → Aktualizace. - Ručně spravované weby: Pokud máte aktualizace vypnuté, aktualizujte
ihned. Každá hodina zpoždění zvyšuje riziko, že automatizované boty web
zkompromitují. - Agentury a freelanceři: Projděte si portfoliě klientských webů.
Posílejte upozornění klientům, kteří spravují weby sami. - Hosting poskytovatelé: Mnoho managed WordPress hosterů (WP Engine,
Kinsta, Pressidium, Raidboxes, české Wedos, Websupport, Active24) už
patch nasadili na serverové úrovni (WAF pravidla) i vynutili aktualizaci.
5. Jak ověřit, že jste v bezpečí
- Dashboard → Aktualizace — musí zobrazovat „Máte nejnovější verzi
WordPressu (7.0.2 / 6.9.5 / 6.8.6 / 7.1 Beta 2)” - WP-CLI:
wp core version— vrátí patřičnou verzi - Bezpečnostní skenery: WPScan, Patchstack, Wordfence — spusťte sken,
ověří verzi a zranitelnosti
6. Doporučení: co dělat hned teď (číslovaný checklist)
- Aktualizujte WordPress core na nejnovější bezpečnostní verzi pro vaši
větev (7.0.2, 6.9.5, 6.8.6, 7.1 Beta 2) - Ověřte automatické aktualizace — Dashboard → Aktualizace →
„Automatické aktualizace jsou povoleny” - Zkontrolujte logy přístupu (access.log, error.log) na podezřelé POST
requesty na/wp-json/wp/v2/s parametrem batch v posledních 48 hodinách - Změňte hesla všech administrátorů a uživatelů s právy
manage_options
— preventivně, pokud byl web kompromitován před patchem - Pusťte bezpečnostní sken (Wordfence free, WPScan CLI, Patchstack) —
zkontrolujte, že nejsou žádné webshelly nebo neznámé admin uživatele - Aktualizujte pluginy a téma — staré pluginy jsou častější vektor
útoku než core - Zálohujte — pokud ještě nemáte fresh zálohu, udělejte ji teď
(Duplicator, UpdraftPlus, WPvivid, manuální dump DB + wp-content)
7. Kontext: proč byly vynuceny automatické aktualizace
WordPress typicky nevynucuje aktualizace bez souhlasu správce. Výjimkou jsou
situace, kdy je zranitelnost natolik závažná, že každý den odkladu znamená
tisíce nově kompromitovaných webů. Přesně to se stalo u CVE-2026-63030 —
RCE bez autentizace je nejhorší typ zranitelnosti, který může mít WordPress
mít. Automatické aktualizace byly povoleny pro verze 6.8, 6.9 a 7.0.
Vydání vedli John Blackbourn a Barry Abrahamson. Poděkování patří zástupcům
Altis, Automattic, Bluehost, Cloudflare, GoDaddy, Hostinger a WP Engine.
Zdroje
Zdroj: WordPress.org – WordPress 7.0.2 Release (17. 7. 2026)
Zdroj: WordPress Developer Blog – What’s new for developers (July 2026)
Zdroj: GitHub Advisory – CVE-2026-63030 (RCE via REST API Batch)
Potřebujete s WordPress webem pomoct? Kontakt najdete přes formulář na stránce Kontakt.