WordPress 7.1.3 hadir 6 Oktober 2026 sebagai maintenance and security release. Rilis ini menutup tujuh isu keamanan dan empat bug, lalu WordPress.org meminta pemilik situs memperbarui instalasi segera.
Jake Spurlock menulis di blog resmi bahwa situs yang mendukung automatic background updates dapat memulai proses patch otomatis. Namun versi terpasang tetap harus Anda verifikasi (pengumuman WordPress 7.1.3).
Pengumuman resmi belum membuktikan eksploitasi massal terhadap ketujuh celah itu. Anda tetap perlu memasang patch karena ini security release, bukan sekadar kosmetik versi minor pada cabang 7.1.
WordPress 7.1.3: tujuh security fix resmi
WordPress.org memuat daftar berikut dengan kredit reporter masing-masing. Ringkasan di bawah memakai wording resmi; jangan samakan skor CVSS vendor pihak ketiga dengan label WordPress.
- Stored XSS di halaman admin Comments (pending comments) — reporter Thomas Chauchefoin, Trail of Bits.
- DoS pada metode
WP_Http::make_absolute_url()— reporter Anthropic. - Second-order SQL injection pada ekspor WXR — reporter Anthropic.
- Author role dapat membuat post sticky — reporter Anthropic; ini kelemahan otorisasi, bukan eskalasi ke Administrator.
- Kebocoran komentar pada posting private dan unpublished tanpa autentikasi — reporter Ananda Dhakal, Patchstack; dampak resmi pada komentar, bukan seluruh isi posting.
- Embed Imgur rentan XSS — reporter Zhengyu Liu, Jingcheng Yang, Gavin Zhong; perbaikan core mencabut dukungan oEmbed Imgur.
- Parameter forgeable pada hook
{status}_{type}yang dapat memicu tabrakan nama action — reporter Alex Concha, WordPress Security Team.
Anthropic melaporkan tiga isu pertama; WordPress menyebut organisasi itu, bukan alat atau model tertentu. Situs tanpa komentar atau tanpa embed Imgur tetap perlu patch core karena perbaikan menyentuh komponen inti, bukan hanya fitur yang Anda aktifkan.
Backport cabang lama dan automatic update

WordPress akan backport perbaikan keamanan bila perlu ke cabang yang masih eligible—saat ini hingga 4.7. Proses itu masih berjalan: «The backports are in progress and will ship as they become ready.»
Jadi jangan menulis semua cabang 4.7–7.1 sudah terpatch pada hari pengumuman. Cek arsip rilis untuk nomor versi cabang Anda sebelum klaim ke audience.
Dokumentasi Supported Versions mengingatkan hanya versi major terbaru yang actively supported; backport ke cabang lama adalah courtesy tanpa jaminan LTS. Rencana migrasi ke cabang supported tetap relevan walau patch darurat tersedia.
Auto background update membantu kecepatan, namun konfigurasi hosting, permission file, atau filter update dapat menghentikan proses. Setelah jendela update, buka Dashboard → Updates atau jalankan wp core version via WP-CLI.
Checklist update aman untuk website produksi
Jangan menunda security release berhari-hari tanpa alasan teknis. Produksi tetap butuh titik pulih: backup database dan wp-content yang Anda uji restore-nya, idealnya dengan snapshot server bila ada (backup database WordPress).
Catat versi core, PHP, tema aktif, dan plugin kritis sebelum naik versi. Jangan sekaligus mengganti puluhan plugin, PHP, atau tema pada jendela yang sama bila Anda ingin isolasi regression.
Staging membantu, namun untuk patch keamanan minor, smoke test singkat lalu produksi sering lebih realistis daripada menunggu QA panjang. Bersihkan cache CDN bila frontend tampak stale setelah deploy.
Setelah update, verifikasi homepage HTTP 200, login wp-admin, editor posting, upload media, layar Comments, form, dan log error PHP. Situs dengan komentar pending: hindari membuka konten komentar mencurigakan sebelum patch—itu langkah sementara, bukan pengganti update.
Workflow ekspor WXR, embed Imgur lama, atau diskusi komentar pada draft/private perlu Anda uji ulang bila fitur itu dipakai klien. Panduan insiden lebih dalam ada di artikel pemulihan website terkena hacking. Patch 7.1.3 menutup kerentanan core; audit pasca-insiden tetap terpisah.
Menurut kami, urutan backup → update core ke 7.1.3 (atau nomor backport cabang Anda) → verifikasi versi → smoke test area Comments/export/embed memadai untuk kebanyakan situs bisnis. WAF tidak menggantikan core update, dan regression nol risiko tidak realistis.