11 sierpnia 2026

Nowości WordPress 7.0. Jak sprawdzają się po 3 miesiącach? Przegląd nowych funkcji i ocena.

development artykul.png

20 maja 2026 roku ukazał się WordPress 7.0 pod nazwą „Louis Armstrong”. To pierwsze wydanie w historii systemu, w którym sztuczna inteligencja trafiła do samego rdzenia, a nie do kolejnej wtyczki z katalogu.

Sam numer sugeruje przełom, a lista zmian jest długa: 

  • przebudowany panel administracyjny
  • cztery nowe bloki,
  • podniesione wymagania techniczne 
  • pełna warstwa przygotowana pod agentów AI. 

Co faktycznie się zmieniło i na co warto zwrócić uwagę, zanim zaktualizujesz system?

WordPress 7.0 „Louis Armstrong”, czyli wydanie, które kazało na siebie poczekać

Premiera była planowana na 9 kwietnia, ostatecznie wypadła 20 maja 2026 roku. Nad wydaniem pracowało blisko 900 osób, a złożyło się na nie ponad 420 poprawek i ulepszeń.

Zakres jest szerszy niż zwykle, obok nowych bloków i odświeżonego panelu wchodzi do rdzenia coś, czego WordPress nigdy nie miał, czyli ustandaryzowany sposób rozmowy strony z modelami językowymi.

Zmieniło się też coś, co nie widnieje w materiałach marketingowych, a przesądza o tym, kto będzie mógł przeprowadzić aktualizację. Minimalna wymagana wersja PHP wzrosła z 7.2.24 do 7.4, co dla dawno nie ruszanych instalacji oznacza, że aktualizacja zaczyna się od rozmowy z hostingiem, a nie od kliknięcia przycisku.

Sztuczna inteligencja w rdzeniu, czyli instalacja elektryczna zamiast sprzętu AGD?

To najczęściej przekręcany fakt o tym wydaniu, warto wyprostować go na początku. WordPress 7.0 sam z siebie nie napisze artykułu, nie wygeneruje obrazka i nie streści wpisu. Do rdzenia trafiła infrastruktura, a nie gotowe funkcje dla redakcji.

Składają się na nią cztery elementy:

  • WP AI Client - wspólny interfejs, przez który wtyczki wysyłają zapytania do modeli. Jest niezależny od dostawcy, więc twórca wtyczki pisze kod raz, zamiast budować osobną integrację dla OpenAI, Google i Anthropic.
  • Abilities API - warstwa opisująca, co można zrobić stronie: przejść do widoku w panelu, wstawić blok, uruchomić polecenie. Zamiast surowego dostępu do systemu jest lista zdefiniowanych akcji, które można łączyć w łańcuchy.
  • Connectors - jeden ekran w ustawieniach, na którym trzyma się połączenia z dostawcami AI: Anthropic, Google i OpenAI. Klucze wpisuje się w jednym miejscu, a korzystają z nich wszystkie zgodne wtyczki.
  • MCP Adapter - most między zdolnościami strony a agentami zewnętrznymi, działający przez Model Context Protocol. To on sprawia, że narzędzia w rodzaju Claude Code czy Cursor mogą pracować bezpośrednio na stronie.

Funkcje, których spodziewa się przeciętny użytkownik, czyli generowanie tytułów, streszczeń, obrazów i tekstów alternatywnych, znalazły się w opcjonalnej wtyczce, a nie w rdzeniu. 

Czy ta decyzja jest słuszna? 

Wiele firm opowiada się za tak, ponieważ tempo zmian w modelach jest nieporównywalnie szybsze niż cykl wydawniczy CMS-a. Dodatkowo pojawia się kwestia setek wtyczek, gdzie każda miała własne pole na klucz API oraz sposób rozmowy z modułem, czyli niekontrolowany chaos. 

Rozwiązanie widoczne w "Louis Armstrong" staje się tym samym jedną porządnym rozwiązaniem lepszym od dziesiątek prowizorycznych.

Nowy panel administracyjny i paleta poleceń

Wizualnie najbardziej rzuca się w oczy odświeżony panel, zbudowany na komponentach DataViews. Listy wpisów, stron i mediów dostały spójny wygląd, filtry i przełączanie widoków. To pierwsza tak duża zmiana w panelu od ponad dekady.

Druga zmiana jest mniejsza, ale odczuwalna na co dzień. Paleta poleceń pod skrótem Cmd + K lub Ctrl + K działa teraz w całym panelu, a nie tylko w edytorze, i doczekała się wersji na urządzenia mobilne.

Jest tu jednak haczyk techniczny, który w opisach nowości łatwo przeoczyć. Nowy interfejs korzysta z funkcji bazy danych niedostępnych w jej starszych wersjach, więc na zaniedbanym hostingu odświeżony panel bywa argumentem za migracją, a nie za aktualizacją.

Edytor: wzorce w trybie treści, rewizje i cztery nowe bloki

Najciekawsza zmiana w tym wydaniu jest zarazem najcichsza. Wzorce można oznaczyć jako edytowalne wyłącznie w warstwie treści, co znaczy, że redaktor podmienia tekst i zdjęcia, ale układ sekcji nie rozsypie się.

Dla każdego, kto oddaje klientowi projekt i po trzech miesiącach ogląda rozsypaną stronę główną, to zmiana warta więcej niż cała warstwa AI. Do tego doszły rewizje szablonów i wzorców, czyli możliwość cofnięcia się do wcześniejszej wersji układu, oraz biblioteka czcionek dostępna we wszystkich motywach.

Cztery nowe bloki odpowiadają na realne potrzeby: 

  • Breadcrumbs - okruszki nawigacyjne przygotowane pod dane strukturalne, wcześniej domena wtyczek SEO.
  • Icons - zestaw 88 gotowych ikon w formacie SVG, bez doklejania zewnętrznych bibliotek.
  • Grid - blok układu siatki, który sam przekłada kolumny na mniejszych ekranach.
  • Gallery - galeria z powiększaniem zdjęć i obsługą klawiatury.

Nie są to funkcje zmieniające sposób pracy, a domykające luki, które od lat naprawiało się przy pomocy dodatkowych pakietów. Każdy z nich to jedna wtyczka mniej do aktualizowania i jedno wejście mniej dla atakującego.

blogging-concept-web-blog-social-media-information-network-snugly.jpg

Connectors i klucze API, czyli najsłabsze ogniwo tego wydania

Zacznijmy od zastrzeżenia, bo bez niego ta sekcja brzmi groźniej, niż powinna. Opisane niżej ryzyko dotyczy wyłącznie stron, na których ktoś świadomie podłączył klucz do modelu AI. Ekran Connectors jest domyślnie pusty, a zwykła firmowa strona nie ma z nim styczności, dopóki ktoś tego nie zmieni.

Tam, gdzie klucz jednak trafi, sprawa wygląda następująco. Centralne miejsce na klucze jest wygodne dla administratora i równie wygodne dla atakującego, a w komunikatach o wydaniu ten wątek nie wybrzmiał.

Ostrzeżenie padło w ciągu dwóch dni od premiery, a sformułował je Oliver Sild, założyciel firmy Patchstack zajmującej się bezpieczeństwem WordPressa. Jego diagnoza jest krótka: „WordPress 7.0 w połączeniu z podatnościami wtyczek równa się darmowe tokeny AI”. Zapowiedział też, że „nastąpi absolutny wyścig hakerów po klucze API”.

Powód jest prosty. Klucz do modelu językowego to opłacony dostęp do usługi, a nie kolejne hasło do formularza kontaktowego. Skradziony finansuje sieci botów, kampanie phishingowe i tworzenie złośliwego oprogramowania, wszystko na rachunek okradzionej firmy.

Doszedł do tego błąd pokazujący, jak świeża jest ta warstwa. W formularzu konfiguracji jednego z dostawców pole na klucz zachowywało się jak zwykłe pole tekstowe, więc przeglądarka podpowiadała wpisany wcześniej klucz otwartym tekstem. Przy współdzielonym komputerze albo udostępnianiu ekranu na spotkaniu to gotowy wyciek.

Najmocniejszy argument nie pochodzi jednak od zewnętrznych krytyków, tylko z dokumentacji samego WordPressa. Klucze zapisane w bazie danych nie są szyfrowane, a jedynie maskowane w interfejsie, a szyfrowanie pozostaje na razie tematem osobnego zgłoszenia. Do tego klucz jest ustawieniem całej witryny, dostępnym dla każdej zainstalowanej wtyczki, bo warstwa uprawnień per wtyczka po prostu nie istnieje. Przeniesienie klucza do zmiennej środowiskowej niczego tu nie zmienia, bo kod wtyczek sięga po niego tak samo.

Matt Mullenweg, współzałożyciel WordPressa, odpowiadał na te obawy, że zdecydowana większość stron pozostaje bezpieczna. To jednak polemika, a nie dane.

Nasza ocena jest jednoznaczna. Sama funkcja jest potrzebna i dobrze pomyślana, ale wprowadza klasę ryzyka, której wcześniej na stronach firmowych nie było. Strona z podłączonym kluczem przestaje być tylko wizytówką, a staje się także portfelem. Dlatego traktujemy to jako osobną decyzję, a nie krok, który robi się przy okazji aktualizacji.

Wydania 7.0.1, 7.0.2 i 7.0.3, czyli jak wygląda pilnowanie systemu

„Siódemka” dojrzewała jeszcze po premierze. Do 6 sierpnia 2026 wyszły trzy wydania serwisowe i żadne z nich nie było kosmetyczne.

  • 7.0.1 z 9 lipca - wydanie utrzymaniowe, 31 poprawek w rdzeniu i edytorze bloków.
  • 7.0.2 z 17 lipca - wydanie bezpieczeństwa. Załatano jeden błąd krytyczny i jeden o wysokiej wadze, w tym pomyłkę w obsłudze tras REST API, prowadzącą aż do zdalnego wykonania kodu.
  • 7.0.3 z 6 sierpnia - dwanaście naprawionych podatności naraz. Najpoważniejsza, oznaczona jako CVE-2026-64638, działa na ekranie logowania bez zalogowania i daje się rozwinąć do wykonania kodu PHP. Reszta to między innymi kilka odmian trwałego XSS, podniesienie uprawnień w instalacji wielowitrynowej i wyciek adresów niepublikowanych wpisów.

Brzmi to poważnie i takie jest, ale w podsumowaniach zwykle ginie druga połowa tej historii. Wszystkie te podatności zgłoszono odpowiedzialnie, czyli załatano je, zanim stały się publicznie znane. Wydania bezpieczeństwa instalują się też samodzielnie na stronach z włączonymi automatycznymi aktualizacjami w tle. W praktyce większość porządnie skonfigurowanych witryn była zabezpieczona, zanim ich właściciele w ogóle przeczytali o problemie.

Warto odnotować także, że żadna z tych podatności nie dotyczyła warstwy AI. To jednocześnie dobra wiadomość i przypomnienie, jak działa arytmetyka ryzyka opisana wyżej. Dziura nie musi być w Connectors, żeby ktoś dobrał się do klucza schowanego za nimi. Wystarczy dowolna droga do panelu.

Wniosek jest prozaiczny i nie dotyczy wyłącznie WordPressa. Ryzykiem w każdym systemie jest instalacja, której nikt nie aktualizuje, a nie system, który regularnie wydaje poprawki. Trzy wydania w trzy miesiące to dowód, że ktoś tego pilnuje.

Czego w 7.0 zabrakło

Największa nieobecna to współpraca w czasie rzeczywistym, czyli wspólna praca kilku osób nad jednym wpisem w stylu dokumentów Google. Funkcja była zapowiadana jako sztandarowa i została zdjęta z wydania z powodu obaw o wydajność oraz obciążenie serwerów. Część materiałów opublikowanych przed premierą wciąż wymienia ją wśród nowości 7.0, co bywa źródłem nieporozumień.

Trudno mieć o to pretensje, bo WordPress działa na hostingach o bardzo różnej jakości. Funkcja ma wrócić w przyszłości, a najbliższe wydanie, oznaczone numerem 7.1, jest zaplanowane na 19 sierpnia 2026, na WordCamp US, i przynosi między innymi bardziej szczegółowe uprawnienia użytkowników.

Warto odnotować też to, czego w wydaniu nie ma z założenia. Rdzeń nie kontroluje kosztów zapytań do modeli, więc wtyczka, która wpadnie w pętlę, potrafi wygenerować realny rachunek bez ostrzeżenia. Podobnie z danymi: zapytanie wysyłane do modelu może zawierać treść wpisu albo dane z formularza, a to, dokąd trafiają, zależy od konkretnej wtyczki i dostawcy.

Fundament, nie rewolucja

WordPress 7.0 jest wydaniem, które łatwo przecenić i równie łatwo zlekceważyć. Nie daje redakcjom żadnej nowej supermocy, za to układa fundament pod to, co dopiero powstanie na wtyczkach i w narzędziach zewnętrznych. Prawdziwym testem tej warstwy będzie rok pracy twórców wtyczek, a nie dzień premiery.

Z perspektywy zespołu utrzymującego strony klientów bilans jest mieszany. Po stronie zysków są wzorce w trybie treści, rewizje i cztery bloki mniej do załatwiania wtyczkami. Po stronie kosztów jest nowa klasa ryzyka, bo klucz do modelu językowego trzymany w panelu to zupełnie inny łup niż lista wpisów.

Czy to znaczy, że z WordPressem trzeba dziś uważać bardziej niż rok temu? 

Nie. To wciąż ten sam system, na którym stoi większość firmowych stron w sieci, tylko z lepszym panelem oraz fundamentem pod to, co przyniosą kolejne lata. Doszła jedna opcja, którą włącza się świadomie, i to ona wymaga uwagi.

Kolejność, którą z tego wydania wyciągamy, jest prosta. Najpierw aktualizacja do najnowszej wersji 7.0.3, przetestowana na kopii, potem sprawdzenie wersji PHP i bazy, a decyzja o podłączeniu klucza API osobno i na spokojnie. Reszta to normalna opieka nad stroną, którą niezmiennie należy prowadzić.

Potrzebujesz odświeżyć swoją starą stronę, która działa w systemie WordPress? 

Potrzebujesz odświeżyć swoją starą stronę, która działa w systemie WordPress? Jak pokazuje premiera najnowszej wersji 7.0, systematyczne aktualizacje oraz spełnianie nowych wymogów technicznych, takich jak nowsze wersje PHP, są kluczowe dla funkcjonowania witryny. Pomożemy Ci przejść przez ten proces w 100% bezpiecznie. Zmodernizujemy wygląd, zaktualizujemy środowisko, zoptymalizujemy wtyczki i zabezpieczymy stronę przed nowymi zagrożeniami. Skontaktuj się z nami, a przygotujemy Twoją witrynę na kolejne lata!

 

Artykuł powstał w oparciu o:

  • "Introducing the Connectors API in WordPress 7.0"
  • "WordPress 7.0.3 release"
  • "WordPress 7.0.3 Released: 12 Vulnerabilities Found and Fixed"
  • "Security Researcher: WordPress 7.0 Could Trigger Rush To Steal AI API Keys"

Stan wiedzy na 10 sierpnia 2026. 


Zdjęcie Damiana z zespołu PESI

Damian

Project Manager

Zobacz także