Разработчики WordPress выпустили экстренное обновление 6.9.2, закрывающее 10 уязвимостей, включая опасные проблемы с обходом аутентификации и XSS. Однако сразу после релиза часть пользователей столкнулась с полным отсутствием фронтенда - сайты превратились в «пустышки».
В списке исправленных брешей числятся path traversal в библиотеке PclZip, XXE во внешней getID3, множество XSS-векторов (в навигационных меню, data-wp-bind и админке), а также blind SSRF и Regex DoS. Разработчики даже сделали бэкпорты для версий вплоть до 4.7, что случается редко.
Но уже в день выхода патча выяснилось: у части пользователей после обновления главная страница перестала загружаться. Проблема оказалась в темах, использующих «строковые объекты» (stringable objects) для загрузки шаблонов — нестандартный подход, который патч «не переварил».
На следующий день, 11 марта, WordPress выпустил версию 6.9.3, которая ничего не добавляет, а только лечит этот конкретный сбой. Всем, кого задел «белый экран», рекомендуют срочно обновиться или сделать откат.