Tawk To AI Livechat

WordPress 7.0.3 Telah Rilis Dengan Update Keamanan Penting

WordPress 7.0.3 Rilis - Pelajari Perbaikan 12 Kerentanan Keamanan yang wajib Anda tahu dan lakukan Pembaruan WordPress 7.0.3 segera.
wordpress-7-0-3-rilis-ideax-digital-jasa-seo-agency-indonesia

Ideax Digital | WordPress 7.0.3 Telah Rilis – Kalau Anda mengelola website berbasis WordPress, baik itu untuk bisnis sendiri atau klien, ada satu notifikasi yang baru saja muncul di dashboard yang sebaiknya tidak Anda abaikan begitu saja: WordPress 7.0.3 sudah tersedia.

Ini bukan update rutin biasa yang isinya cuma perbaikan bug kecil atau penyesuaian tampilan. Ini adalah security release, yang di-rilis secara khusus dikeluarkan untuk menambal celah keamanan yang sudah ditemukan dan dilaporkan oleh peneliti keamanan, bukan menunggu jadwal rilis besar berikutnya.

Buat sebagian orang, notifikasi update semacam ini sering dianggap “nanti aja, lagi sibuk” atau “biar auto-update aja yang urus”. Padahal, jeda waktu antara sebuah kerentanan diumumkan secara publik dan saat kerentanan itu mulai dieksploitasi secara massal oleh pihak yang tidak bertanggung jawab itu bisa sangat singkat, kadang cuma hitungan hari, bahkan jam.

Begitu detail teknis kerentanan dipublikasikan (seperti yang terjadi setiap kali WordPress merilis security update), siapa pun yang punya niat jahat bisa mulai menyisir internet mencari website yang belum di-update untuk dieksploitasi secara otomatis lewat bot.

Yang membuat momen ini terasa lebih dekat: salah satu dari 12 kerentanan yang ditambal di rilis ini justru dilaporkan oleh Anthropic, perusahaan pengembang Claude. Yang dimana sebagai pengingat bahwa ekosistem keamanan open-source itu kolaboratif lintas industri, dan siapa pun, termasuk perusahaan yang mungkin tidak Anda kaitkan langsung dengan WordPress, bisa berperan menjaga keamanan platform yang dipakai jutaan website di seluruh dunia, termasuk kemungkinan besar website Anda sendiri.

Ideax Digital sebagai SEO Agency Indonesia terbaik dan ternama sejak 2005 yang menyediakan layanan Jasa SEO Indonesia dan telah membantu berbagai bidang industri bisnis dalam Optimasi SEO dan AI Search, dalam artikel ini akan membahas tentang WordPress 7.0.3, mulai dari kenapa rilis ini penting bahkan buat Anda yang bukan developer, dampaknya ke sisi SEO dan bisnis kalau website sampai kena exploit, cara update yang aman, serta konteks khusus yang perlu diperhatikan pemilik website di Indonesia.

Kalau Anda mengelola satu website atau puluhan website berbasis WordPress, artikel ini layak dibaca sampai tuntas karena keputusan untuk update sekarang atau nanti bisa berarti perbedaan antara website yang aman dan website yang jadi korban berikutnya.

WordPress 7.0.3 dan Kenapa Ini Rilis Keamanan?

WordPress 7.0.3 resmi rilis dan diumumkan pada 6 Agustus 2026, dipimpin oleh John Blackbourn dari tim inti WordPress. Ini adalah rilis maintenance dalam jalur versi 7.0 “Armstrong”, versi major terakhir yang dirilis pada 20 Mei 2026 dan merupakan security release ketiga sejak 7.0 pertama kali diluncurkan (setelah 7.0.1 di bulan Juli dan 7.0.2 yang juga rilis keamanan di bulan yang sama).

Baca juga: WordPress 7.0.2 Rilis Perbaikan Keamanan.

Yang membedakan security release dari update fitur biasa: fokusnya murni menambal celah keamanan yang sudah dilaporkan lewat jalur responsible disclosure, biasanya oleh peneliti keamanan independen atau tim keamanan WordPress sendiri, bukan menambahkan fitur baru.

Karena sifatnya yang kritikal, WordPress.org secara eksplisit merekomendasikan situs untuk melakukan update segera, dan untuk situs yang mendukung automatic background update, proses ini akan berjalan sendiri tanpa perlu tindakan manual.

Sebagai catatan tambahan yang cukup menarik: seluruh perbaikan di 7.0.3 ini juga sudah di-backport ke versi-versi WordPress yang lebih lama yang masih mendapat dukungan keamanan (sampai ke versi 4.7), dan sudah dimasukkan juga ke WordPress 7.1 Release Candidate 2 yang saat ini sedang dalam tahap pengujian menjelang rilis besar WordPress 7.1 yang dijadwalkan tanggal 19 Agustus 2026 nanti.

Daftar Kerentanan yang Diperbaiki di WordPress 7.0.3

Total ada 12 kerentanan keamanan yang ditambal di rilis ini. Berikut rangkumannya dalam bahasa yang lebih mudah dipahami, dikelompokkan berdasarkan jenis risikonya:

  • Kerentanan paling kritikal — XSS pre-auth di halaman login. Ini yang paling serius dari seluruh daftar, karena bisa dieksploitasi tanpa perlu login terlebih dahulu (pre-auth) dan berpotensi mengarah ke eksekusi kode PHP di server. Kerentanan ini sudah punya referensi resmi CVE-2026-64638. Karena sifatnya yang bisa diakses tanpa autentikasi, ini jenis kerentanan yang paling gampang dieksploitasi secara massal oleh bot otomatis begitu detailnya bocor ke publik.
  • Beberapa kerentanan stored XSS level Contributor+. Ada empat kerentanan berbeda dalam kategori ini, masing-masing lewat elemen pengaturan emoji di post, blok Post Content, fitur Quick Edit (khusus di situs dengan jumlah user yang besar), dan blok Post Date. “Contributor+” artinya kerentanan ini bisa dieksploitasi oleh user dengan level akses kontributor ke atas, jadi risikonya lebih relevan buat website dengan banyak penulis atau kontributor konten, seperti blog media atau website dengan tim redaksi besar.
  • Privilege escalation di jaringan multisite. Kerentanan ini memungkinkan seorang user membuat situs baru tanpa izin di jaringan multisite yang mengaktifkan registrasi user, relevan terutama buat platform atau agency yang mengelola banyak sub-situs dalam satu instalasi WordPress multisite.
  • Information disclosure di blok Latest Comments. Ada celah yang memungkinkan komentar di post yang dilindungi password ikut terekspos lewat blok ini cukup krusial buat website yang mengandalkan fitur password-protected post untuk konten privat atau terbatas.
  • Enumerasi slug post dan pengungkapan notes di comment feed. Dua kerentanan ini masuk kategori information disclosure yang lebih ringan, tapi tetap bisa dimanfaatkan untuk mengumpulkan informasi struktur konten website yang seharusnya tidak terekspos publik.
  • CSS injection via bypass filter atribut CSS yang aman. Kerentanan level Author+ ini menarik untuk dicatat karena dilaporkan langsung oleh Anthropic, perusahaan di balik Claude. Ini contoh nyata bagaimana kolaborasi lintas industri, termasuk dari perusahaan AI, ikut berkontribusi menjaga keamanan ekosistem open-source seperti WordPress.
  • Bypass alur konfirmasi email dan celah SSRF. Dua kerentanan terakhir ini masing-masing terkait proses verifikasi alamat email dan celah server-side request forgery (SSRF) di validasi URL yang memungkinkan permintaan ke rentang alamat link-local, jenis kerentanan yang secara teknis lebih kompleks untuk dieksploitasi tapi tetap serius kalau dibiarkan terbuka.

Kenapa Rilis Ini Penting Buat Anda, Bukan Cuma Developer

Reaksi umum ketika lihat daftar kerentanan teknis seperti di atas biasanya “ini kan urusan developer, bukan urusan saya“. Padahal, hampir semua kerentanan di atas punya satu benang merah: mereka bisa dieksploitasi tanpa Anda sadari, dan dampaknya baru terasa setelah kerusakan sudah terjadi, website disusupi, data pengunjung dicuri, atau website dijadikan alat untuk menyebarkan malware ke pengunjung lain.

Kerentanan XSS pre-auth di halaman login khususnya patut jadi perhatian utama, karena ini tidak butuh syarat apa pun dari sisi penyerang, tidak perlu akun, tidak perlu akses khusus, cukup mengarahkan permintaan berbahaya ke halaman login website Anda yang memang bisa diakses siapa saja.

Kalau berhasil dieksploitasi hingga eksekusi kode PHP, penyerang berpotensi mendapat kendali penuh atas website Anda.

Untuk website dengan banyak kontributor seperti tim redaksi, penulis tamu, atau kontributor konten eksternal, maka kerentanan stored XSS level Contributor+ juga tidak boleh dianggap remeh. Artinya, akun dengan level akses yang relatif rendah pun berpotensi disalahgunakan untuk menyisipkan kode berbahaya yang nantinya dieksekusi di browser pengunjung atau bahkan admin website.

Ilustrasi sederhana kenapa ini berbahaya: bayangkan sebuah website belum sempat update, dan detail teknis kerentanan pre-auth XSS ini sudah beredar di forum keamanan atau repository publik (ini lazim terjadi begitu security release diumumkan, karena peneliti sering mempublikasikan analisis teknisnya). Bot otomatis yang dijalankan pihak tidak bertanggung jawab bisa memindai jutaan website WordPress dalam hitungan jam, mengidentifikasi mana yang masih rentan lewat fingerprint versi software, lalu mengeksploitasinya secara otomatis tanpa campur tangan manusia sama sekali di sisi penyerang. Prosesnya bisa berjalan sepenuhnya otomatis dan skalanya masif bukan serangan yang menyasar Anda secara spesifik, tapi serangan acak yang kebetulan menemukan pintu yang masih terbuka.

Dampak ke SEO dan Bisnis Kalau Website Sampai Kena Exploit

Ini bagian yang sering terlewat dari diskusi soal keamanan WordPress, padahal buat Anda yang fokus di sisi marketing dan SEO, ini justru yang paling langsung memengaruhi angka bisnis.

Website yang berhasil di-exploit bukan cuma masalah teknis yang bisa “diperbaiki nanti“, ada konsekuensi berantai yang langsung menyentuh performa organik:

  • Google Safe Browsing blacklist. Kalau website Anda disusupi dan dipakai menyebarkan malware atau konten phishing, Google bisa langsung memberi peringatan “situs ini mungkin berbahaya” di hasil pencarian dan sebagian besar user langsung berbalik arah begitu melihat peringatan itu.
  • Deindex massal. Dalam kasus yang lebih parah, Google bisa men-deindex halaman-halaman yang disusupi konten spam atau redirect berbahaya, yang berarti traffic organik dari halaman itu langsung hilang total.
  • Kerusakan reputasi dan trust signal. Bahkan setelah masalah teknisnya diperbaiki, dampak ke kepercayaan user dan search engine tidak langsung pulih. Pemulihan reputasi domain bisa makan waktu berbulan-bulan.
  • Waktu dan biaya recovery yang jauh lebih mahal dibanding pencegahan. Membersihkan website yang sudah disusupi, audit forensik, dan proses pengajuan review ulang ke Google jauh lebih memakan waktu dan biaya dibanding sekadar meluangkan beberapa menit untuk klik “Update Now.”

Buat agency atau freelancer yang mengelola website milik klien, ada satu risiko tambahan yang lebih personal: kepercayaan klien. Website klien yang kena hack karena update keamanan yang terlewat adalah salah satu skenario paling merusak hubungan kerja jangka panjang, terlepas dari sebagus apa pun strategi SEO yang sudah dibangun sebelumnya.

Contoh konkret yang cukup umum terjadi: sebuah website yang sudah bertahun-tahun membangun ranking organik untuk puluhan keyword kompetitif, disusupi lewat celah yang sebenarnya sudah ditambal berbulan-bulan sebelumnya di sebuah security release yang terlewat. Penyerang menyisipkan ribuan halaman spam tersembunyi yang menargetkan keyword judi online atau produk ilegal, praktik yang dikenal sebagai “Japanese keyword hack” atau spam injection sejenis. Butuh waktu berminggu-minggu sampai pemilik website sadar, karena halaman spam itu sengaja disembunyikan dari tampilan normal tapi tetap terindeks Google. Begitu ketahuan, bukan cuma halaman spam itu yang kena dampak, melainkan otoritas domain secara keseluruhan ikut tercoreng di mata Google, dan pemulihan reputasi domain bisa makan waktu jauh lebih lama dibanding waktu yang dibutuhkan untuk sekadar klik “Update Now” di awal.

WordPress 7.0.3 Resmi Rilis 6 Agustus 2026

Kesimpulan: WordPress 7.0.3 resmi rilis 6 Agustus 2026.

wordpress-7-0-3-rilis-ideax-digital-jasa-seo-agency-indonesia

Rilis keamanan seperti WordPress 7.0.3 sering luput dari perhatian karena memang tidak semenarik pengumuman fitur baru yang flashy. Tidak ada demo visual yang bisa dipamerkan, tidak ada perubahan besar di tampilan dashboard, cuma daftar kerentanan teknis yang buat sebagian orang terdengar terlalu rumit untuk dipahami.

Tapi justru di situlah bahayanya. Rilis yang “kelihatan tidak menarik” ini yang sebenarnya paling menentukan apakah website Anda tetap aman atau jadi target berikutnya begitu detail kerentanannya mulai beredar luas di kalangan yang tidak bertanggung jawab.

12 (dua belas) kerentanan yang ditambal di rilis ini mencakup spektrum yang cukup luas dari yang bisa dieksploitasi tanpa login sama sekali sampai yang butuh level akses kontributor, dari information disclosure yang relatif ringan sampai potensi eksekusi kode di server.

Yang perlu Anda ambil sebagai kesimpulan praktis bukan detail teknis masing-masing kerentanan itu sendiri, tapi satu hal sederhana: kalau website Anda masih berjalan di WordPress 7.0, 7.0.1, atau 7.0.2, update ke 7.0.3 sebaiknya jadi prioritas dalam beberapa hari ke depan, bukan item yang terus digeser ke bawah daftar tugas.

Buat Anda yang mengelola website sendiri tanpa tim IT dedicated, jadikan momen ini pengingat untuk membangun kebiasaan yang lebih proaktif, dengan aktifkan automatic background update kalau memungkinkan, dan luangkan waktu berkala untuk cek dashboard WordPress meski tidak ada notifikasi mendesak.

Buat Anda yang mengelola website klien sebagai bagian dari layanan digital marketing atau SEO, ini juga momen yang tepat untuk mengingatkan klien Anda soal pentingnya maintenance keamanan sebagai bagian dari investasi jangka panjang website mereka, bukan biaya tambahan yang bisa ditunda-tunda.

Keamanan website dan performa SEO itu dua hal yang saling terkait erat, dan yang satu tidak akan optimal tanpa yang lain dijaga dengan serius.

Ideaxdigital 2026 2
Dapatkan GRATIS Update Artikel Terbaru lebih duluan, sebelum artikel ter-index di pencarian!. Gabung bersama 3.000++ pembaca blog Ideax Digital. 👇🏻

Ideax Digital sangat Anti Email Spam!, oleh karena itu dengan Anda setuju “Gabung Sekarang!”, maka kami memberikan 100% Garansi Anti Spam Email dan semua email yang Anda terima hanya tentang:

  • Update Artikel Terbaru.
  • Informasi Penting (seperti: event, webinar, dan program-program).