WordPress baru saja merilis perbaikan keamanan darurat pada 22 September 2026 untuk sebuah celah berbahaya yang diberi kode CVE-2026-87902 dan skor keparahan 9,2 (kritis). Celah ini bisa dimanfaatkan penyerang tanpa perlu memiliki akun apa pun di situs Anda. Karena itu, semua pengelola situs berbasis WordPress — termasuk situs desa, sekolah, instansi, dan usaha — disarankan melakukan update hari ini.
Siapa yang terdampak?
Semua versi WordPress dari 4.7.0 hingga 7.1.1 terpengaruh celah ini. Ini termasuk situs yang baru saja update pada rilis keamanan 17 September lalu — perbaikan kali ini adalah masalah yang berbeda, jadi situs yang sudah update pekan lalu tetap perlu update lagi.
Cara kerja celahnya: WordPress salah memilih berkas template halaman, sehingga penyerang dapat memaksa situs memuat berkas PHP dari luar folder tema. Pada server tertentu — misalnya yang sudah memiliki berkas PHP "serbaguna" di dalamnya — hal ini bisa berlanjut menjadi eksekusi kode oleh penyerang. Inilah alasan WordPress menilai celah ini sebagai kritis.
Versi yang harus Anda tuju
Pilih versi update sesuai cabang yang Anda pakai:
- Cabang 7.1.x → update ke 7.1.2
- Cabang 7.0.x → update ke 7.0.6
- Cabang 6.9.x → update ke 6.9.9
- Cabang 6.8.x → update ke 6.8.10
- Cabang 6.7.x → update ke 6.7.9
- Cabang 6.6.x → update ke 6.6.9
Bagi yang masih memakai versi lama, WordPress juga menyediakan perbaikan mundur (backport) sampai versi 4.7.37 sesuai daftar di catatan rilis resmi.
Cara update — 3 langkah praktis
- Cek versi Anda. Masuk ke dasbor WordPress (
wp-admin), lalu buka menu Dasbor → Updates. Versi yang dipakai tertera di halaman ini. Jika Anda nyaman dengan terminal dan WP-CLI sudah terpasang, jalankan:wp core version - Jalankan update. Di halaman yang sama klik Update Now. Situs yang mengaktifkan update otomatis latar belakang akan diperbarui sendiri secara bertahap — tapi jangan menunggu: klik manual lebih cepat.
- Bila update manual gagal (misalnya koneksi FTP bermasalah), unduh paket rilis dari
wordpress.org/download/releases/dan pasang melalui cPanel/File Manager, atau minta bantuan pengelola server Anda.
Kalau belum bisa update sekarang?
Perlu diketahui, WordPress tidak menyediakan cara mitigasi terpisah — update adalah satu-satunya perbaikan resmi. Selama belum sempat update, lakukan pengamanan sementara:
- Aktifkan proteksi WAF (misalnya aturan keamanan di Cloudflare) dan mode "under attack".
- Batasi akses
wp-adminhanya dari alamat IP kantor/tim Anda. - Pantau log akses dan segera laporkan ke pengelola server bila ada aktivitas mencurigakan.
- Pastikan backup terbaru tersedia — bila terjadi insiden, pemulihan jadi jauh lebih cepat.
Kebiasaan kecil yang menyelamatkan
Kejadian ini pengingat bahwa aplikasi populer adalah target utama. Untuk situs instansi maupun desa, biasakan: (1) aktifkan update keamanan otomatis untuk rilis minor; (2) hapus plugin dan tema yang tidak dipakai; (3) simpan backup harian di lokasi terpisah; dan (4) batasi jumlah akun administrator — satu akun untuk satu orang, dengan kata sandi kuat.
Butuh pendampingan pengamanan dan perawatan situs untuk instansi Anda? Tim EASYSTEM siap membantu — mulai dari audit keamanan, update rutin, hingga monitoring situs 24/7.
Sumber: The Hacker News — WordPress Issues Patch for Critical Flaw; catatan rilis resmi WordPress.org (versi 7.1.2 dan cabang lainnya).
