
وردپرس نسخه 7.1.1 را در تاریخ 17 سپتامبر 2026 (26 شهریور 1405) منتشر کرد. این نسخه یک بروزرسانی همزمان امنیتی و نگهداری است و طبق اعلام رسمی WordPress.org شامل 17 رفع باگ در هسته وردپرس، 19 رفع باگ در ویرایشگر بلوکی و 11 اصلاح امنیتی میشود.
بهدلیل امنیتی بودن این انتشار، تیم وردپرس توصیه کرده مدیران سایتها بروزرسانی را در اسرع وقت نصب کنند. اگر بروزرسانی خودکار پسزمینه روی سایت فعال باشد، فرآیند نصب نسخه جدید میتواند بهصورت خودکار آغاز شود؛ در غیر این صورت میتوان از مسیر پیشخوان ← بروزرسانیها نسخه جدید را نصب کرد.
وردپرس 7.1.1 چه چیزهایی را اصلاح میکند؟
نسخه 7.1.1 فقط یک بروزرسانی امنیتی نیست و مجموعهای از ایرادهای هسته و ویرایشگر بلوکی را هم برطرف میکند. براساس خبر رسمی، ترکیب اصلاحات این نسخه به شکل زیر است:
- 17 رفع باگ در هسته وردپرس
- 19 رفع باگ در ویرایشگر بلوکی
- 11 اصلاح امنیتی
این نسخه در چرخه انتشار کوتاهمدت قرار دارد و نسخه اصلی بعدی، WordPress 7.2، برای ماه دسامبر برنامهریزی شده است.
11 مشکل امنیتی اصلاحشده در WordPress 7.1.1
تیم امنیت وردپرس در اطلاعیه رسمی، 11 مورد امنیتی برطرفشده در این نسخه را اعلام کرده است. این موارد بخشهای مختلفی از هسته، قالبها، REST API، XML-RPC، دیدگاهها و مدیریت افزونه و قالب را درگیر میکردند.
- Stored XSS در تابع
wpautop(): در شرایطی که دیدگاه تأیید میشد، یک بازدیدکننده بدون ورود میتوانست محتوای اسکریپتی تزریق کند. این مورد توسط Rafie Muhammad از Awesome Motive گزارش شد. - مشکل در HTML API: متد
set_modifiable_text()در شرایط خاص میتوانست با توالیهای بستهشدن ناگهانی از محدوده یک کامنت HTML خارج شود. Jeremy Felt از تیم امنیت وردپرس این مورد را گزارش کرد. - Stored XSS در برخی قالبهای دارای هدر سفارشی: بعضی قالبهایی که از Custom Header پشتیبانی میکنند در معرض یک مشکل Stored XSS قرار داشتند. این مورد نیز توسط Jeremy Felt گزارش شد.
- نصب و پیشنمایش خودکار قالب با URL دستکاریشده: یک URL خاص میتوانست باعث نصب و پیشنمایش یک قالب غیرفعال از WordPress.org شود. این مشکل توسط Paulos Yibelo و pwn.ai گزارش شد.
- فعالسازی شبکهای افزونه Network-only: یک مدیر سایت در وردپرس چندسایته میتوانست افزونه نصبشدهای را که فقط برای شبکه در نظر گرفته شده بود، بهصورت Network Activate فعال کند. این مورد توسط Jesse McNeil گزارش شد.
- Path Traversal در WP REST Templates Controller: یک کاربر احراز هویتشده میتوانست از مسیرهای دستکاریشده در کنترلر قالبهای REST استفاده کند. این مورد توسط Anthropic گزارش شد.
- عبور از بررسی
edit_cssاز طریق XML-RPC: امکان انتشار نوشتههایی از نوعcustomize_changesetبدون عبور از بررسی مورد انتظار برای مجوزedit_cssوجود داشت. Ben Bidner از تیم امنیت وردپرس این مشکل را گزارش کرد. - بازنویسی دلخواه نوشته توسط کاربران Contributor و بالاتر: یک آسیبپذیری به کاربران دارای سطح دسترسی مشارکتکننده یا بالاتر اجازه میداد در شرایط خاص نوشتهای دیگر را بازنویسی کنند. این مورد توسط Anthropic گزارش شد.
- افشای عنوان نوشته خصوصی والد: نبود بررسی
read_postدرattachment_submitbox_metadata()میتوانست عنوان یک نوشته خصوصی والد را افشا کند. این مورد توسط HDWSec گزارش شد. - افشای Slug نوشته پیشنویس یا در انتظار بررسی: نبود بررسی مجوز مناسب میتوانست باعث شود کاربران Contributor و بالاتر Slug بعضی نوشتههای Draft یا Pending را مشاهده کنند. این مشکل توسط hermanhms گزارش شد.
- تغییر والد دیدگاهها توسط کاربران واردشده: هر کاربر احراز هویتشده میتوانست والد بعضی دیدگاهها، از جمله Notes، را تغییر دهد. این مورد توسط viridis گزارش شد.
نکته: انتشار فهرست این آسیبپذیریها به این معنا نیست که همه سایتها به یک اندازه در معرض سوءاستفاده قرار داشتهاند. شرایط بهرهبرداری هر مورد متفاوت است، اما بهدلیل ماهیت امنیتی نسخه 7.1.1، بروزرسانی سریع همچنان توصیه رسمی وردپرس است.
آیا نسخههای قدیمی وردپرس هم اصلاح امنیتی دریافت میکنند؟
وردپرس اعلام کرده اصلاحات امنیتی این نسخه، در صورت نیاز، برای شاخههایی که هنوز واجد دریافت بروزرسانی امنیتی هستند نیز Backport میشوند. در حال حاضر این محدوده تا شاخه 4.7 ادامه دارد.
در عین حال خود WordPress.org یادآوری کرده که فقط جدیدترین نسخه وردپرس بهطور فعال پشتیبانی میشود. نسخههای 4.6 و قدیمیتر دیگر بروزرسانی امنیتی دریافت نمیکنند. بنابراین اگر سایتی روی نسخه بسیار قدیمی وردپرس اجرا میشود، صرفاً دریافت یک Patch امنیتی برای شاخه قدیمی نباید جایگزین برنامه بروزرسانی به نسخه جدیدتر شود.
چطور وردپرس 7.1.1 را نصب کنیم؟
برای بروزرسانی کافی است وارد پیشخوان وردپرس شوید و از مسیر پیشخوان ← بروزرسانیها روی گزینه بروزرسانی وردپرس کلیک کنید. نسخه 7.1.1 همچنین از بخش دانلود رسمی WordPress.org در دسترس است.
اگر سایت مهم یا پرترافیکی دارید، قبل از بروزرسانی یک نسخه پشتیبان سالم تهیه کنید و در صورت امکان ابتدا سازگاری افزونهها و قالبهای اصلی سایت را در محیط آزمایشی بررسی کنید. با این حال بهدلیل امنیتی بودن این انتشار، بهتر است این بررسی باعث تأخیر طولانی در نصب نسخه جدید نشود.
وردپرس 7.1.1 یک بروزرسانی مهم برای مدیران سایتهاست
WordPress 7.1.1 کمتر از یک ماه بعد از انتشار WordPress 7.1 عرضه شده و علاوه بر اصلاح باگهای هسته و ویرایشگر بلوکی، 11 مشکل امنیتی را برطرف میکند. گستردگی این اصلاحات از XSS و Path Traversal گرفته تا مشکلات مجوز دسترسی، REST API، XML-RPC و مدیریت دیدگاهها باعث شده تیم وردپرس نصب فوری آن را توصیه کند.
اگر سایت شما روی WordPress 7.1 یا یکی از شاخههای پشتیبانیشده اجرا میشود، بهتر است وضعیت بروزرسانی را همین حالا بررسی کنید و پس از تهیه نسخه پشتیبان، نسخه امنتر را نصب کنید.
منبع: WordPress.org