WordPress 7.1.3 Rilis dengan 7 Perbaikan Keamanan: Sudah Waktunya Website Anda Update?
Senin pagi, 6 Oktober 2026, saya sedang mengecek satu website klien ketika muncul notifikasi di dasbor WordPress: ada update baru. Saya cek versinya, dan ternyata bukan update biasa. WordPress baru merilis 7.1.3, sebuah security release yang memperbaiki 7 kerentanan keamanan sekaligus 4 bug. Pesan resminya tegas: “Because this is a security release, it is recommended that you update your sites immediately.”
Saya ingat perasaan itu setiap kali muncul notifikasi seperti ini di website klien: nanti saja dulu, lagi sibuk, takut rusak, backup-nya belum. Dan saya juga ingat konsekuensinya. Dari pengalaman menangani website UMKM selama bertahun-tahun di antond.net, penundaan update keamanan selalu berakhir sama: bukan website-nya yang rusak karena update, tapi website-nya yang rusak karena tidak di-update.
Yang membuat rilis ini menarik: ini adalah security release ketiga dalam 19 hari terakhir. WordPress 7.1.1 keluar 17 September, 7.1.2 keluar 22 September, dan 7.1.3 menyusul 6 Oktober. Pola ini tidak normal, dan ada satu alasan besar di baliknya yang akan saya jelaskan di tengah artikel.

Apa Isi WordPress 7.1.3?
Mari mulai dari fakta kerasnya. Data diambil langsung dari pengumuman resmi di wordpress.org/news, 6 Oktober 2026:
- 7 perbaikan keamanan (security fixes)
- 4 perbaikan bug (bug fixes)
- Dipimpin oleh Jake Spurlock dari Automattic
- Tersedia lewat Dasbor → Updates → Update Now, atau unduh manual dari WordPress.org
- Website dengan automatic background update aktif biasanya sudah menerima update ini otomatis
Dari tujuh kerentanan yang diperbaiki, ini rincian lengkapnya. Kolom “siapa yang bisa memicu” saya susun dari analisis Patchstack dan MagicWP atas perubahan kode, karena pengumuman resmi WordPress memang tidak menjelaskan detail eksploitasi tiap celah:
| Kerentanan | Siapa yang bisa memicu | Dilaporkan oleh |
|---|---|---|
| Stored XSS di halaman administrasi Komentar, lewat komentar tertunda | Pengunjung tanpa akun mengirim komentar, lalu moderator mengklik tautan di dalamnya | Trail of Bits (bersama OpenAI) |
Denial of Service di WP_Http::make_absolute_url() | Akun Contributor ke atas | Anthropic |
| Second-order SQL injection di ekspor WXR | Admin menjalankan ekspor tipe konten tertentu + nilai rusak di database | Anthropic |
| Pengguna role Author bisa membuat post sticky | Akun Author ke atas | Anthropic |
| Komentar pos privat & unpublished bisa dibaca tanpa login | Siapa saja (tanpa autentikasi) | Ananda Dhakal, Patchstack |
| XSS lewat embed Imgur | Contributor ke atas + pengunjung yang melihat halaman | Zhengyu Liu, Jingcheng Yang, Gavin Zhong |
Tabrakan nama hook {status}_{type} | Plugin yang meneruskan data mentah ke wp_insert_post() | Alex Concha, tim keamanan WordPress |
Dua baris pertama dan kelima yang paling penting untuk website bisnis, dan saya akan bahas khusus di bagian berikutnya.
Catatan soal CVE: pengumuman resmi WordPress 7.1.3 tidak mencantumkan nomor CVE maupun skor CVSS. Ini wajar untuk rilis keamanan gabungan WordPress. Pihak ketiga mulai mencatat satu celah (bocoran komentar via feed) dengan identitas CVE-2026-66666 dan skor 7.5 di beberapa basis data eksternal, tetapi angka itu belum terkonfirmasi di pengumuman resmi. Karena itu saya tidak memakainya sebagai patokan. Pesan dari WordPress tetap satu: update sekarang, jangan menunggu skor severitas.

Dua Kerentanan yang Paling Mengkhawatirkan untuk Website Bisnis
Kalau website Anda menerima komentar dari pengunjung — toko online dengan ulasan produk, blog dengan kolom diskusi, website perusahaan dengan form kontak yang terbuka untuk umum — ada dua celah di paket ini yang langsung menyentuh Anda.
Pertama, komentar di pos privat bisa dibaca orang asing. Mekanismenya sederhana dan cerdik: setiap pos punya feed komentar sendiri. Saat WordPress membangun feed untuk sebuah pos, ia memuat komentar sebelum mengecek apakah pengunjung berhak melihat pos tersebut. Pengecekan datang belakangan dan menyembunyikan posnya, tapi komentarnya sudah termuat dan ikut tampil. Artinya, komentar yang sudah di-approve di pos yang Anda buat privat — pengumuman yang ditarik, halaman klien yang Anda sembunyikan, konsep draft yang belum siap go public — bisa dibaca siapa pun selama orang itu tahu atau menebak tautannya.
Kedua, stored XSS di layar moderasi komentar. Eksploitasinya dimulai dari komentar yang belum Anda setujui. Pengunjung mengirim komentar berisi tautan berbahaya, komentar itu menunggu di antrean moderasi, dan saat Anda (atau editor Anda) membuka layar Komentar di wp-admin dan mengklik tautan di dalamnya, kode asing berjalan di browser Anda. Dari situlah serangan biasanya berlanjut: sesi admin dicuri, pengguna baru dibuat, backdoor dipasang.
Kombinasi keduanya menjelaskan kenapa WordPress mendesak update segera. Ini bukan teori laboratorium — celah komentar seperti ini adalah pintu masuk favorit karena tidak memerlukan akun sama sekali.
Saya mengecek sejumlah website klien dan menemukan pola yang sama berulang: komentar dibiarkan terbuka, moderasi dilakukan sambil jalan dari ponsel, dan update ditunda “sampai ada waktu”. Kalau ada satu kalimat yang perlu Anda bawa dari artikel ini: moderasi komentar dari ponsel sambil belum update WordPress adalah kombinasi paling berisiko pekan ini.
Saya Cek Website Sendiri: Hasilnya Jujur Saya Tulis di Sini
Sebelum menulis artikel ini, saya melakukan apa yang selalu saya sarankan ke klien: mengecek website sendiri. Pagi ini, 9 Oktober 2026, saya memeriksa antond.net dan halaman utamanya merespons normal dengan status 200. Meta generator-nya menunjukkan angka WordPress 7.1.2 — artinya, website ini sendiri belum naik ke 7.1.3 dan masih terpapar pada ketujuh kerentanan di atas sampai update dijalankan.
Saya menulis ini apa adanya, bukan untuk memamerkan, tapi karena dua alasan. Pertama, jujur itu penting: artikel keamanan yang mengklaim “semua sudah aman” padahal kenyataannya tidak, adalah artikel yang gagal. Kedua, ini bukti bahwa jadwal update yang realistis bukan berarti menunda selamanya. Rilis 7.1.3 baru berumur tiga hari ketika saya mengecek; menjadwalkan update terencana dalam satu atau dua hari ke depan setelah backup adalah praktik yang wajar, selama tidak lebih dari itu.
Dan satu konteks penting yang jarang dibahas di media Indonesia: untuk mengantisipasi celah yang sudah dieksploitasi, catat saja sejarah rilis 7.1.2 (22 September). Menurut laporan Patchstack, penyerang mulai melakukan scanning mencari celah itu dalam hitungan jam setelah patch dirilis, dan pada hari berikutnya volume serangan sudah lebih dari sepuluh kali lipat dibanding malam pertama. Jendela Anda setelah update keamanan terbit bukan berminggu-minggu, tapi berjam-jam.
Kenapa WordPress Mendadak Rajin Merilis Update Keamanan?
Tiga security release dalam 19 hari bukan kebetulan. Ada dua kekuatan yang mendorong ritme ini.
Pertama, laporan keamanan membanjir. Menurut liputan The Repository yang mengutip data program bug bounty HackerOne, proyek WordPress menerima 2.004 laporan dalam 90 hari terakhir — kira-kira 670 laporan per bulan. Selama hampir satu dekade, angka wajar proyek ini hanya 20-30 laporan per bulan. Pemicunya: riset keamanan berbantuan AI yang mengubah matematika “berburu celah” total. Imbas finansialnya nyata — lebih dari $90.000 dibayarkan sebagai hadiah dalam 90 hari terakhir, dari total lebih dari $200.000 sejak program berdiri 2017.
Kedua, AI bukan hanya penyerangnya, tapi juga penemunya. Dari tujuh kerentanan di 7.1.3, tiga dilaporkan oleh Anthropic (perusahaan di balik Claude). Kerentanan XSS di layar komentar dilaporkan Trail of Bits “in collaboration with OpenAI”. Kalau Anda mengikuti artikel-artikel sebelumnya di blog ini, Anda sudah tahu sisi lain cerita ini: agen AI juga sudah terbukti mengeksploitasi website. Yang berubah sekarang adalah kedua sisi medan perang bergerak dengan kecepatan yang sama.
Ada satu detail kecil yang mudah terlewat tapi penting: pengumuman resmi menyebut perbaikan di-backport ke semua cabang WordPress yang masih berhak menerima perbaikan keamanan, saat ini hingga versi 4.7. Artinya, website lama sekalipun bisa diamankan tanpa harus melakukan upgrade mayor. Tapi catat kalimat kedua dari pengumuman yang sama: hanya versi terbaru WordPress yang didukung penuh. Backport adalah upaya baik, bukan jaminan layanan.

7 Langkah Update Hari Ini (Dikerjakan Dalam 30 Menit)
Cara paling aman update WordPress ke 7.1.3, berdasarkan praktik yang saya jalankan sendiri di antond.net dan untuk klien:
- Backup dulu, tanpa kecuali. Database + file. Backup adalah “asuransi” yang membuat update berani dilakukan. Kalau penyedia hosting Anda punya fitur backup harian, tetap buat backup manual sekarang juga.
- Cek versi Anda sekarang. Buka Dasbor → Updates. Kalau tertulis 7.1.3, Anda sudah aman. Kalau 7.1.2 atau lebih rendah, lanjut ke langkah berikutnya.
- Deaktifkan plugin non-esensial sementara (opsional, untuk website ramai). Setelah update, aktifkan kembali satu per satu. Jangan update besar-besaran di jam kunjungan puncak.
- Klik Update Now di Dasbor → Updates, atau unduh paket 7.1.3 dari WordPress.org dan pasang lewat FTP bila metode otomatis gagal.
- Bersihkan cache dan cache oEmbed. Ini langkah yang paling sering dilewatkan dan paling krusial untuk kerentanan Imgur: update tidak menghapus konten oEmbed yang sudah tersimpan di database. Embed berbahaya yang sudah terlanjur masuk akan terus tampil sampai cache-nya dibersihkan. Kosongkan cache halaman dan cache oEmbed setelah update.
- Verifikasi ulang versi dengan memuat ulang Dasbor → Updates, dan pastikan website tampil normal di halaman publik. Jangan percaya pesan “sukses” saja — buka websitenya, klik beberapa halaman.
- Audit akses pengguna. Ketiga kerentanan yang dilaporkan Anthropic melibatkan role Contributor dan Author. Buka Pengguna → Semua Pengguna, pastikan tidak ada akun yang role-nya lebih tinggi dari yang seharusnya, dan hapus akun yang sudah tidak aktif.
Website dengan automatic background update biasanya sudah menerima 7.1.3 otomatis — tapi tetap lakukan langkah 2 dan 6 untuk memastikan, terutama jika ada plugin atau konstanta wp-config.php yang menonaktifkan update otomatis.
Apakah Ini Darurat “Update Malam Ini Juga”?
Jawaban jujurnya: tergantung profil website Anda. Analisis Patchstack menyebut rilis ini penting tetapi bukan darurat “jatuhkan semua pekerjaan”, karena dari tujuh kerentanan hanya dua yang bisa dipicu oleh pengunjung tanpa akun, dan salah satunya tetap memerlukan klik moderator.
Update hari ini juga jika website Anda: menerima komentar yang dimoderasi, punya pos privat atau unpublished yang berisi komentar (karena celah feed komentar), atau punya banyak penulis dengan role Contributor/Author. Update minggu ini saja jika website Anda tertutup komentar, satu penulis, dan tidak ada konten privat — tapi tetap jangan tunda melewati akhir pekan.
Dalam praktik saya di antond.net, aturannya selalu sama dan sederhana: backup, update, verifikasi, bersihkan cache. Empat langkah itu yang membuat update keamanan berjalan tanpa drama selama bertahun-tahun.
Pertanyaan yang Sering Saya Dengar dari Klien (dan Jawaban Jujurnya)
“Website saya di hosting yang katanya selalu update otomatis, jadi aman kan?” Jangan berasumsi. Fitur automatic background update bisa dinonaktifkan diam-diam oleh plugin pengelola update, konstanta wp-config.php, atau kebijakan hosting itu sendiri. Cara membuktikannya hanya satu: buka Dasbor → Updates dan baca angkanya. Kalau tulisannya 7.1.3, baru Anda boleh lega. Kalau tidak, update manual — prosesnya sama persis untuk semua orang.
“Kalau update gagal dan website malah blank putih, bagaimana?” Inilah kenapa backup di langkah pertama tidak bisa ditawar. Dari pengalaman saya menangani website klien, kegagalan update hampir selalu datang dari tiga hal: koneksi terputus di tengah proses, versi PHP yang sudah terlalu tua untuk core terbaru, atau plugin yang belum kompatibel. Kalau terjadi, pulihkan backup, naikkan versi PHP hosting, nonaktifkan semua plugin, lalu ulangi update. Dengan backup di tangan, kejadian ini berstatus “merepotkan selama satu jam”, bukan “bencana”.
“Cukup core saja yang di-update? Plugin dan tema tidak masalah?” Perbaikan di 7.1.3 hanya menambal WordPress core. Plugin dan theme tetap punya celah keamanan mereka sendiri — dan dari pengalaman, justru plugin yang paling sering jadi pintu masuk. Sisihkan 10 menit tambahan untuk memperbarui semua plugin dan tema yang punya update, dan hapus yang sudah tidak terpakai. Website dengan 40 plugin usang jauh lebih berisiko daripada website dengan 10 plugin yang dirawat.
“Website saya masih WordPress 6.x, apakah dapat perbaikannya?” Ya, sebagai upaya baik, WordPress menyebut perbaikan keamanan ini di-backport ke semua cabang yang masih berhak, saat ini hingga versi 4.7 — jadi website lama pun bisa dipatch tanpa upgrade mayor. Tapi ada catatan pentingnya: hanya versi terbaru yang didukung penuh oleh proyek WordPress. Kalau website Anda tertinggal jauh, backport menambal lubang hari ini, sementara upgrade besar-besaran sebaiknya tetap direncanakan dalam waktu dekat.
Kesimpulan: Anggap 7.1.3 sebagai Pengingat, Bukan Sekadar Patch
WordPress 7.1.3 bukan patch kosmetik. Ini adalah tujuh perbaikan keamanan yang menyentuh komponen paling manusiawi dari website bisnis: komentar, pengguna, dan konten yang Anda simpan. Ditambah fakta bahwa penyerang bereaksi terhadap patch dalam hitungan jam, menunda update sama saja dengan meninggalkan pintu depan terbuka sambil berharap tidak ada yang lewat.
Kalau Anda hanya mengambil satu hal dari artikel ini: buka Dasbor → Updates sekarang, cek versi Anda, dan kalau masih di bawah 7.1.3, backup lalu update. Total waktunya di bawah 30 menit untuk website normal — lebih cepat daripada waktu yang Anda butuhkan untuk memutuskan menundanya lagi besok.
Jadwal di antond.net sendiri: backup dijalankan malam ini, update ke 7.1.3 menyusul pagi besok sebelum artikel ini terbit, dan hasilnya akan saya bagikan di artikel berikutnya. Kalau website Anda sudah 7.1.3, selamat — satu baris pantauan di dasbor Anda kini menunjukkan versi yang benar.