Episode Description
Després del llançament d’emergència de WordPress 7.0.2 per la cadena wp2shell, ara arriba la versió 7.0.3, de manteniment de seguretat, amb dotze pedaços que afecten especialment la pantalla d’accés.
Recorda que pots escoltar aquest programa des de Pocket Casts, Spotify, i Apple Podcasts o subscriure’t al feed directament.
Transcripció del programaHola, soc en Josep Morán i estàs escoltant WPpodcast, al resum de notícies de la Comunitat WordPress en català.
En aquest programa trobaràs la informació del 3 al 9 d’agost del 2026.
Comencem repassant una reflexió que ha generat molt debat aquesta setmana. Matt Mullenweg ha publicat una reflexió breu però amb molt de suc sobre com dissenyar WordPress pensant en un futur amb més agents d’IA operant sobre el lloc, plantejant una sèrie de principis de disseny «defensiu» de dades: que enviar alguna cosa a la paperera sigui fàcil però esborrar-la de debò sigui difícil, que publicar un esborrany al món costi més que crear-lo, que els canvis siguin reversibles i visibles sempre que es pugui, i que els missatges d’error expliquin el perquè, no només el què, amb un botó de copiar per poder enganxar-los directament en un cercador o una IA. També demana assumir que tot el que arriba de fora, ja sigui xarxa, format o estructura, no és només poc fiable, sinó potencialment hostil, i apostar per un llenguatge planer i directe en lloc d’argot tècnic.
El post ha generat força debat als comentaris, amb gent de l’equip de Gutenberg confirmant que ja s’estan actualitzant les guies d’estil i els documents per a agents d’IA amb aquests principis, i diverses millores concretes ja fusionades als missatges d’error en desar contingut. Entre les propostes que més han agradat destaca la d’un «2FA humà»: que certes tasques quedin marcades com a sensibles i només es puguin completar si una persona les aprova explícitament, amb un agent intermediari que expliqui en llenguatge senzill què és el que es farà abans de demanar el vistiplau. Un altre comentari apunta que aquest principi de «publicar és difícil» encaixa amb la vella proposta d’un estat de revisió programada, on un agent d’IA que editi contingut ja publicat creï per defecte un esborrany futur pendent de revisió, en lloc de publicar el canvi directament.
Però anem al gra, perquè toca parlar de seguretat: WordPress ja té la versió 7.0.3 al carrer. Poques setmanes després del llançament d’emergència de la 7.0.2 per la cadena d’explotació «wp2shell», WordPress torna a publicar una actualització de seguretat, la 7.0.3, amb dotze vulnerabilitats corregides de cop. La més destacada, i l’única amb CVE públic, la CVE-2026-64638, és un XSS reflectit a la pantalla d’inici de sessió que no requereix autenticació i que, en determinades circumstàncies, podria derivar en execució de codi PHP.
La resta de fallades, tot i que encara no tenen CVE propi, no són menors:
- Diversos XSS emmagatzemats que necessiten com a mínim el rol de Contributor: als ajustos d’emojis, al bloc de Contingut de l’entrada, a Quick Edit en llocs amb molts usuaris, i al bloc de Data de l’entrada.
- Una escalada de privilegis a xarxes Multisite amb registre obert, que permetia crear un lloc nou.
- Un SSRF a la validació d’URLs.
- Un bypass del filtre de CSS segur per a usuaris Author o superior, reportat curiosament per Anthropic.
- Diversos problemes de filtratge d’informació: comentaris d’entrades protegides amb contrasenya exposats via el bloc de Comentaris recents, notes filtrades als feeds de comentaris, i enumeració de slugs d’entrades.
A diferència de la 7.0.2, que va ser un llançament d’urgència fora de calendari per la gravetat de la cadena d’execució remota de codi, aquesta 7.0.3 té un perfil més de manteniment rutinari de seguretat, tot i que el consell és el de sempre: actualitzar com més aviat millor. El que sí que crida l’atenció és l’abast del retroport: la fitxa tècnica a HelpHub confirma que s’han publicat vint-i-quatre versions diferents de cop, des de la mateixa 7.0.3 fins a la 4.7.34, cadascuna amb el subconjunt de fallades que li aplicava (la 6.9 rep onze de les dotze, i la resta de branques actives fins a la 4.7 en reben entre set i vuit, segons a quantes eren vulnerables). A nivell de codi, el pedaç es concentra en fitxers molt concrets: wp-login i wp-signup pel XSS d’inici de sessió i el bypass de confirmació de correu electrònic, kses pel filtre de CSS que va reportar Anthropic, canonical per l’enumeració de slugs, http pel SSRF, i els fitxers de gestió d’usuaris i Quick Edit per l’escalada de privilegis i el XSS corresponent.
La bona notícia és que la RC2 de WordPress 7.1, publicada el mateix dia, ja incorpora totes aquestes correccions, així que si estàs provant la 7.1 no has de fer res addicional. Toca, un cop més, comprovar la versió i actualitzar com més aviat millor en qualsevol lloc.
Seguim amb WordPress 7.1, que ja és oficialment en fase de release candidate, amb la RC2 ja publicada, cosa que activa una sèrie de normes internes de l’equip de Core fins al llançament final. La més rellevant és que, mentre no es creï la branca específica de la 7.1, retardada uns dies per feina en curs sobre GitHub Actions, qualsevol canvi al desenvolupament principal necessita el vistiplau de dos committers diferents en lloc d’un de sol, per minimitzar el risc d’introduir regressions en un moment tan delicat del cicle.
La primera release candidate marca, a més, la congelació de cadenes de text: a partir d’ara no es permeten textos nous, tret d’excepcions molt puntuals i marcades expressament, cosa que dona via lliure a l’equip de Polyglots per començar a traduir la versió als diferents idiomes tan bon punt aquesta branca estigui llesta. Pel que fa a què es pot continuar tocant abans del llançament, només s’accepten dos tipus de tickets: regressions introduïdes durant aquest cicle de desenvolupament, i ampliacions del conjunt de tests, que es poden afegir en qualsevol moment sense restriccions.
Per acabar, l’equip d’Accessibilitat tanca l’episodi amb un balanç molt complet. Ha fet balanç d’un any de feina reorganitzant tota la seva documentació, un projecte que va arrencar després de detectar, a la WordCamp Europe Torino, que la informació sobre accessibilitat estava dispersa, duplicada i incompleta. El resultat és la nova WP Accessibility Knowledge Base, convertida en l’única font de referència: cobreix des d’una introducció a les WCAG i el programa de temes accessibility-ready, fins a estàndards de contingut, imatges, formularis i codi frontend, passant per guies de testing manual i amb lector de pantalla. El manual de l’equip a Make WordPress, per la seva banda, s’ha reduït a allò estrictament relacionat amb el propi equip i com contribuir-hi, deixant tota la part tècnica a la nova base de coneixement.
Recordeu que aquest pòdcast es distribueix amb llicència Creative Commons com una versió derivada del WPpodcast en espanyol; tens tots els enllaços per ampliar la informació i el pòdcast en altres idiomes, a WPpodcast.cat.
Una abraçada, i fins al pròxim programa.