Update WordPress 7.0.4
Tim WordPress meluncurkan pembaruan keamanan penting, yaitu WordPress 7.0.4. Pembaruan ini hadir hanya berselang enam hari setelah perilisan versi 7.0.3.
Rilis versi 7.0.4 ini murni berfokus pada pembaruan keamanan (security release) untuk menutup celah bahaya yang berpotensi memungkinkan peretas mengambil alih kendali situs web Anda. Oleh karena itu, para pengelola situs berbasis WordPress diimbau untuk segera melakukan pembaruan.
Ringkasan Kerentanan: CVE-2026-65640
Celah keamanan yang diperbaiki pada versi ini teridentifikasi sebagai CVE-2026-65640 dengan tingkat keparahan High dan skor CVSS 8.8 dari 10.
Kerentanan ini pertama kali ditemukan dan dilaporkan secara bertanggung jawab oleh tim peneliti dari pwn.ai. Jenis serangan yang dimungkinkan adalah Authenticated Remote Code Execution (RCE), di mana pengguna terautentikasi dengan hak akses tingkat Author (Penulis) atau lebih tinggi dapat mengeksekusi kode berbahaya di server hosting tempat situs berjalan.
| Detail | Keterangan |
| Versi Rilis | WordPress 7.0.4 |
| Tanggal Rilis | 12 Agustus 2026 |
| Jenis Pembaruan | Keamanan saja (Security release) |
| ID Celah | CVE-2026-65640 |
| Skor Keparahan | CVSS 8.8 / High |
| Dampak Kerentanan | Authenticated Remote Code Execution (RCE) |
Bagaimana Celah Serangan (RCE) Ini Bekerja?
Celah keamanan ini terjadi akibat kesalahan penanganan saat proses pengolahan berkas gambar. Kerentanan mempengaruhi server web yang menggunakan kombinasi dua alat pemroses gambar: Imagick (ImageMagick) dan Ghostscript.
Berikut alur kerja potensi serangan tersebut:
- Pemeriksaan yang Terlalu Longgar: Sebelum pembaruan, kelas internal WordPress
WP_Image_Editor_Imagickhanya mengecek ekstensi berkas (misalnya.pngatau.jpg) untuk menentukan metode pemrosesannya, tanpa memvalidasi isi konten berkas secara mendalam. - Manipulasi Berkas (File Masquerading): Penyerang dapat mengunggah file program PostScript berbahaya namun mengubah namanya menjadi
gambar.png. - Pengolahan oleh Imagick & Ghostscript: Sistem WordPress melihat ekstensi
.pngdan meneruskannya ke Imagick. Ketika Imagick membaca isi konten asli berkas tersebut, Imagick mendeteksi bahwa berkas itu sebenarnya adalah PostScript dan meneruskannya ke Ghostscript. - Eksekusi Kode Berbahaya: Ghostscript kemudian memproses perintah PostScript tersebut. Hal ini memungkinkan peretas menjalankan kode arbitrary (RCE) pada server hosting Anda, yang berisiko berlanjut pada pencurian data basis data hingga pengambilalihan hak akses penuh server.
Perbaikan pada WordPress 7.0.4
Melalui rilis 7.0.4 (khususnya perbaikan pada berkas wp-includes/class-wp-image-editor-imagick.php), tim pengembang WordPress telah memperbarui logika pemrosesan gambar.
Sistem kini melakukan validasi konten berkas secara riil sebelum meneruskannya ke pustaka pemroses gambar. Dengan demikian, berkas PostScript berbahaya yang disamarkan sebagai gambar akan langsung ditolak dan tidak akan diproses oleh Ghostscript.
Langkah Pembaruan (Cara Update)
Mengingat dampak risiko RCE yang tergolong tinggi, sangat disarankan untuk memperbarui situs web Anda secepat mungkin:
- Via Dasbor WordPress:
- Masuk ke Dashboard admin WordPress Anda.
- Buka menu Dashboard → Updates.
- Klik tombol Update Now.
- Pembaruan Otomatis (Automatic Background Updates):
- Jika situs Anda mengaktifkan fitur minor auto-update, sistem akan memperbarui versi core secara otomatis dalam waktu dekat.
- Versi WordPress Lama (Backport Fix):
- Tim WordPress juga telah merilis backport patch keamanan ini untuk semua versi lama WordPress yang masih mendapat dukungan keamanan (mulai dari versi 4.7 ke atas). Namun, memperbarui ke versi paling baru (7.0.4) tetap merupakan opsi paling aman.
Melakukan pembaruan rutin adalah langkah pertahanan utama dalam menjaga keamanan situs web berbasis WordPress. Luangkan waktu beberapa menit untuk memastikan situs Anda sudah menggunakan WordPress 7.0.4 agar terhindar dari potensi eksploitasi kerentanan ini.
Sumber: shapedplugin.com
