Zum Inhalt springen

WordPress 7.0.4: Sicherheitsupdate schliesst kritische Lücke

Geschrieben von
Neo Redaktion
WordPress SEO

WordPress hat am 12. August 2026 die Version 7.0.4 veröffentlicht. Es handelt sich um ein reines Sicherheitsrelease, wie WordPress.org mitteilt. Das Projekt rät dringend dazu, Websites umgehend zu aktualisieren.

Betroffen sind Installationen, die die Bildbearbeitung mit Imagick und Ghostscript nutzen. Über eine manipulierte Datei-Upload-Funktion können Angreifende mit einem Autoren-Konto oder höheren Rechten (Author+) beliebigen Code auf dem Server ausführen. Das Sicherheitsteam von WordPress dankt dem Team von pwn.ai für die verantwortungsvolle Meldung der Lücke. Details sind im Advisory unter CVE-2026-65640 / GHSA-8vr3-7mxf-gx8w nachzulesen.

Was das Update leistet

Der Fix wurde zusätzlich zur aktuellen Version bis in den Branch 4.7 zurückportiert sowie in die für denselben Tag angekündigte Version 7.1 RC3 übernommen. WordPress weist gleichzeitig darauf hin, dass offiziell nur die jeweils aktuellste Version aktiv unterstützt wird. Ältere Branches erhalten den Patch aus Kulanz, nicht als dauerhafte Zusage.

So aktualisieren Betreiber ihre Website

  • Direkter Download der neuen Version über WordPress.org
  • Im Dashboard unter «Updates» auf «Update Now» klicken
  • Sites mit aktivierten automatischen Hintergrund-Updates werden ohnehin zeitnah aktualisiert

Bei dataloft bereits erledigt

Für Kunden mit einem Wartungsvertrag bei dataloft wurde das Sicherheitsupdate auf 7.0.4 bereits eingespielt. Die Sicherheit unserer Kundinnen und Kunden hat für uns Priorität, deshalb reagieren wir bei sicherheitsrelevanten Releases wie diesem sofort und ohne Verzögerung.

Wer seine WordPress-Website ohne eine solche Betreuung selbst verwaltet, sollte das Update jetzt manuell vornehmen. Angesichts der Schwere der Lücke – Remote-Code-Ausführung über einen Datei-Upload – empfiehlt sich das umgehende Einspielen, unabhängig von der genutzten Hosting-Umgebung.

Offen bleibt im Quellmaterial, wie weit die Backports für ältere Branches (bis 4.7) bereits abgeschlossen sind; WordPress.org spricht hier von einem laufenden Prozess. Ebenfalls nicht genannt werden eine CVSS-Bewertung oder Angaben zur Zahl betroffener Installationen.

Themen: IT-SicherheitUpdates & ReleasesWordPress

Hat dich der Artikel ins Grübeln gebracht?

Wir besprechen sowas gerne im Erstgespräch — unverbindlich, persönlich, in der Regel innerhalb eines Werktags.

Direkt zum Kontakt
Noch was Grösseres?

rundum.dog — unsere Hunde-Wissensplattform.

Unser Eigenprojekt und Live-Beweis: eigenes KI-Plugin auf Anthropic-API-Basis, 17 Custom Post Types, ein Betrieb, den wir täglich am Laufen halten.

rundum.dog ansehen ↗

Schreib uns oder ruf an.
Meist antwortet ein Mensch innerhalb eines Werktags.

Roger Klein
Geschäftsführer
E-Mail
info@dataloft.ch
Telefon
+41 52 511 05 05
Adresse
dataloft GmbH · Rietweg 1 · 8506 Lanzenneunforn TG