WordPress hat am 12. August 2026 die Version 7.0.4 veröffentlicht. Es handelt sich um ein reines Sicherheitsrelease, wie WordPress.org mitteilt. Das Projekt rät dringend dazu, Websites umgehend zu aktualisieren.
Betroffen sind Installationen, die die Bildbearbeitung mit Imagick und Ghostscript nutzen. Über eine manipulierte Datei-Upload-Funktion können Angreifende mit einem Autoren-Konto oder höheren Rechten (Author+) beliebigen Code auf dem Server ausführen. Das Sicherheitsteam von WordPress dankt dem Team von pwn.ai für die verantwortungsvolle Meldung der Lücke. Details sind im Advisory unter CVE-2026-65640 / GHSA-8vr3-7mxf-gx8w nachzulesen.
Was das Update leistet
Der Fix wurde zusätzlich zur aktuellen Version bis in den Branch 4.7 zurückportiert sowie in die für denselben Tag angekündigte Version 7.1 RC3 übernommen. WordPress weist gleichzeitig darauf hin, dass offiziell nur die jeweils aktuellste Version aktiv unterstützt wird. Ältere Branches erhalten den Patch aus Kulanz, nicht als dauerhafte Zusage.
So aktualisieren Betreiber ihre Website
- Direkter Download der neuen Version über WordPress.org
- Im Dashboard unter «Updates» auf «Update Now» klicken
- Sites mit aktivierten automatischen Hintergrund-Updates werden ohnehin zeitnah aktualisiert
Bei dataloft bereits erledigt
Für Kunden mit einem Wartungsvertrag bei dataloft wurde das Sicherheitsupdate auf 7.0.4 bereits eingespielt. Die Sicherheit unserer Kundinnen und Kunden hat für uns Priorität, deshalb reagieren wir bei sicherheitsrelevanten Releases wie diesem sofort und ohne Verzögerung.
Wer seine WordPress-Website ohne eine solche Betreuung selbst verwaltet, sollte das Update jetzt manuell vornehmen. Angesichts der Schwere der Lücke – Remote-Code-Ausführung über einen Datei-Upload – empfiehlt sich das umgehende Einspielen, unabhängig von der genutzten Hosting-Umgebung.
Offen bleibt im Quellmaterial, wie weit die Backports für ältere Branches (bis 4.7) bereits abgeschlossen sind; WordPress.org spricht hier von einem laufenden Prozess. Ebenfalls nicht genannt werden eine CVSS-Bewertung oder Angaben zur Zahl betroffener Installationen.