WordPress 7.0 ”Armstrong” julkaistiin 20.5.2026 ja se toi ytimeen tekoälyrajapinnan, komentopaletin ja lohkokohtaisen CSS:n. Sen jälkeen on tullut neljä korjausversiota, joista kolme sisälsi tietoturvakorjauksia – tuorein juuri tänään. Seuraava pääversio 7.1 julkaistaan 19.8.2026. Tässä on koottuna mitä uutta tuli, mikä on kriittistä ja mitä sinun pitää tehdä.
Mitä uutta WordPress 7.0 toi?
WordPress 7.0 oli poikkeuksellisen iso pääversio: mukana oli yli 875 osallistujaa ja yli 420 parannusta ja korjausta. Käytännön kannalta merkittävimmät uudistukset ovat nämä:
- AI Client ja Abilities API ytimessä. WordPress sai vakiorajapinnan, jonka kautta tekoälytyökalut voivat keskustella WordPressin kanssa. Tämä on vuoden merkittävin muutos, vaikka se ei näy tavalliselle käyttäjälle missään.
- Komentopaletti. Näppäinyhdistelmällä Ctrl+K tai Cmd+K avautuu haku, josta pääsee suoraan mihin tahansa asetukseen tai sivuun. Yksinkertainen mutta arjessa yllättävän hyödyllinen.
- Lohkokohtainen mukautettu CSS. Yksittäiselle lohkolle voi antaa omat tyylit ilman lisäosaa tai teematiedoston muokkausta.
- Laitekohtaiset näkyvyysasetukset. Lohkon voi piilottaa mobiilissa tai työpöydällä ilman erillistä CSS-viritelmää.
- Uudet lohkot ja työkalut. Breadcrumbs eli murupolku, Icons, Gallery-lohkon lightbox-diaesitys, oma fonttienhallintasivu ja visuaalinen versiohistoria.
Julkaisu myöhästyi alkuperäisestä aikataulusta: se oli ehdotettu huhtikuulle ja siirtyi toukokuulle. Vuonna 2026 WordPress palasi kolmen pääversion vuositahtiin, kun edellisenä vuonna versioita oli kaksi.

WordPress 7.0.4 – tietoturvakorjaukset, jotka pitää asentaa heti
Tämä on artikkelin tärkein osa. WordPress 7.0:n jälkeen on julkaistu neljä korjausversiota, ja niistä kolme oli tietoturvajulkaisuja:
- 7.0.1 (9.7.2026) – huoltoversio, 31 bugikorjausta.
- 7.0.2 (17.7.2026) – kriittinen. Korjasi REST-rajapinnan haavoittuvuuden, joka yhdistettynä SQL-injektioon mahdollisti etäkoodin suorituksen (CVE-2026-63030), sekä korkean vakavuuden SQL-injektion (CVE-2026-60137).
- 7.0.3 (6.8.2026) – 11 haavoittuvuutta, muun muassa kirjautumisruudun XSS, jonka kautta oli mahdollista suorittaa PHP-koodia (CVE-2026-64638), sekä oikeuksien laajennus ja tietovuoto.
- 7.0.4 (12.8.2026) – korjasi todennetun, Author-tason käyttäjän hyödynnettävissä olleen etäkoodin suorituksen haitallisen tiedostolatauksen kautta sivustoilla, joilla on käytössä Imagick ja Ghostscript (CVE-2026-65640).
Toimintaohje on yksinkertainen: varmista että sivustollasi on WordPressin uusin versio. Jos automaattiset taustapäivitykset ovat päällä, korjausversiot asentuvat itsestään – mutta kannattaa käydä tarkistamassa, koska moni on aikoinaan kytkenyt ne pois.
Miksi tällä on kiire? Patchstackin vuoden 2026 tietoturvaraportin mukaan WordPress-ekosysteemistä löydettiin vuonna 2025 yhteensä 11 334 uutta haavoittuvuutta, mikä on 42 prosenttia enemmän kuin edellisvuonna. Vielä kovempi luku: 20 prosenttia haavoittuvuuksista otettiin hyötykäyttöön kuuden tunnin ja 45 prosenttia vuorokauden sisällä julkistuksesta. Mediaani oli viisi tuntia.
Viisi tuntia. Se on aika, jonka kuluessa päivittämätön sivusto muuttuu tunnetusti haavoittuvasta hyökkäyksen kohteeksi. Lue lisää WordPressin tietoturvasta.

Mitä WordPress 7.1 tuo 19.8.2026?
Seuraava pääversio julkaistaan WordCamp US:n viimeisenä päivänä 19.8.2026. Julkaisukandidaatteja on ollut liikkeellä elokuun alusta, joten sisältö on jo lähes lukittu. Merkittävimmät uutuudet:
- Icons API – vakiintunut tapa käsitellä kuvakkeita, mikä helpottaa teemojen ja lisäosien työtä.
- Speculative loadingin konfigurointi vakioilla ja ympäristömuuttujilla. Käytännössä selain voi ladata seuraavan sivun etukäteen, mikä nopeuttaa siirtymää tuntuvasti.
- Sähköposti-ilmoitukset maininnoista muistiinpanoissa – hyödyllinen kun sivustoa ylläpitää useampi ihminen.
- Jaettavat revisiolinkit – tietyn version voi jakaa linkillä tarkistettavaksi.
Kolmas pääversio 7.2 on suunniteltu joulukuulle 2026, mutta tarkkaa päivää ei ole vielä lukittu.
Kannattaako 7.1 asentaa heti julkaisupäivänä? Ei välttämättä. Pääversioissa on aina pieni riski, että jokin lisäosa ei ole vielä yhteensopiva. Suositus: korjausversiot heti, pääversiot 1–2 viikon viiveellä ja varmuuskopio ennen päivitystä. Poikkeus: jos pääversio korjaa tietoturva-aukon, se asennetaan heti.
Mitä lisäosissa tapahtui 2026?
Ydinversioita isompi uutinen on se, että lisäosat ovat nyt suurin tietoturvariski. Patchstackin raportin mukaan 91 prosenttia löydetyistä haavoittuvuuksista oli lisäosissa, 9 prosenttia teemoissa ja vain kuusi koko vuoden aikana WordPressin ytimessä – kaikki matalan prioriteetin.
Vuoden näkyvimmät tapaukset kertovat mistä on kyse:
- Kirki Customizer Framework (yli 500 000 asennusta) – kesäkuussa 2026 paljastui todentamaton oikeuksien laajennus, jolla hyökkääjä sai järjestelmänvalvojan tilin haltuunsa. Vakavuusluokitus 9,8 eli kriittinen.
- Avada Builder (noin miljoona asennusta) – kaksi haavoittuvuutta, joista toinen mahdollisti tietokantatunnusten lukemisen ja toinen salasanatiivisteiden poimimisen.
- Gravity SMTP – yksi todentamaton pyyntö palautti elossa olevia API-avaimia ja tunnisteita. Estävissä hyökkäysyrityksiä kirjattiin miljoonia.
- Kaksi toimitusketjuhyökkäystä. ShapedPluginin ja WPManageNinjan päivityskanaviin ujutettiin haitallista koodia, jolloin saastunut versio tuli sivustolle normaalin päivityksen mukana. Tämä on uudenlainen ja epämiellyttavä riski.
Johtopäätös: päivittäminen on yhä tärkeintä, mutta yhtä tärkeää on lisäosien määrän pitäminen kurissa. Jokainen asennettu lisäosa on uusi mahdollinen sisäänkäynti. Poista käytöstä poistetut lisäosat kokonaan – deaktivoitu lisäosa on yhä palvelimella ja voi olla haavoittuva.

Onko WordPress menettämässä asemaansa?
Lukujen valossa kyllä, mutta maltillisemmin kuin otsikot antavat ymmärtää. W3Techsin seurannan mukaan WordPressin osuus verkkosivustoista oli heinäkuussa 2026 noin 41,5 prosenttia, kun huippu oli 43,6 prosenttia alkuvuonna 2025. Lasku on ollut vuoden 2026 ensimmäisellä puoliskolla nopeampaa kuin koko edellisenä vuonna.
Kaksi varausta lukuun. Ensinnäkin eri aineistot antavat eri kuvan: HTTP Archiven mittauksessa osuus oli toukokuussa 2026 noin 33 prosenttia ja BuiltWithin miljoonan suurimman sivuston joukossa noin 40 prosenttia. Ne mittaavat eri asioita. Toiseksi 41 prosenttia kaikista verkkosivustoista on yhä valtava osuus – seuraavat kilpailijat ovat yksinumeroisissa luvuissa.
Käytännön merkitys suomalaiselle yrittäjälle on lähellä nollaa. WordPressin ekosysteemi, osaajien määrä ja lisäosavalikoima eivät katoa mihinkään. Lue lisää siitä mikä WordPress on ja kotisivualustan valinnasta.
Mitä sinun pitää tehdä nyt?
Kolme asiaa, jotka vievät varttitunnin:
- Tarkista WordPressin versio. Hallintapaneelin Työpöytä-näkymästä näkee nykyisen version. Jos se ei ole uusin 7.0.x, päivitä heti.
- Varmista että automaattiset korjauspäivitykset ovat päällä. Ne asentavat tietoturvakorjaukset ilman että kukaan muistaa tehdä sitä.
- Poista turhat lisäosat kokonaan. Käy lista läpi ja kysy jokaisesta: käytänkö tätä? Deaktivoitu ei riitä – poista.
Ja se, mitä harva tekee mutta kaikkien pitäisi: varmista että varmuuskopiot toimivat ja että osaat palauttaa niistä. Varmuuskopio, jota ei ole koskaan testattu, on toivomus eikä varmuuskopio. Osa palveluntarjoajista hoitaa tämän paremmin kuin toiset – vertailimme ne webhotellien vertailussa. Lue lisää WordPressin ylläpidosta.
Meidän ylläpitopalvelussamme päivitykset, varmuuskopiot ja tietoturvavalvonta hoituvat automaattisesti – eikä kenenkään tarvitse seurata WordPressin julkaisukalenteria kesälomalla.
Etkö tiedä onko sivustosi päivitetty? Tarkistamme WordPressin version, lisäosat ja varmuuskopiot – ja kerromme suoraan mitä pitää korjata.
Usein kysytyt kysymykset WordPress 7:stä
Milloin WordPress 7.0 julkaistiin ja mitä uutta siinä on?
WordPress 7.0 ”Armstrong” julkaistiin 20.5.2026. Merkittävimmät uudistukset ovat tekoälyrajapinta ja Abilities API ytimessä, komentopaletti (Ctrl+K), lohkokohtainen mukautettu CSS, laitekohtaiset näkyvyysasetukset sekä uudet Breadcrumbs- ja Icons-lohkot.
Milloin WordPress 7.1 julkaistaan?
WordPress 7.1 julkaistaan 19.8.2026 WordCamp US:n viimeisenä päivänä. Uutuuksia ovat Icons API, speculative loadingin konfigurointi, sähköposti-ilmoitukset maininnoista ja jaettavat revisiolinkit. Kolmas pääversio 7.2 on suunniteltu joulukuulle 2026.
Pitääkö WordPress päivittää heti?
Tietoturvakorjaukset kannattaa asentaa heti, koska Patchstackin mukaan 45 prosenttia haavoittuvuuksista otetaan hyötykäyttöön vuorokauden sisällä julkistuksesta ja mediaani on viisi tuntia. Pääversiot voi asentaa 1–2 viikon viiveellä lisäosien yhteensopivuuden varmistamiseksi – paitsi jos ne korjaavat tietoturva-aukon.
Mikä on WordPressin uusin versio?
Uusin korjausversio on WordPress 7.0.4, joka julkaistiin 12.8.2026 ja korjasi etäkoodin suorituksen mahdollistaneen haavoittuvuuden. Sitä edeltävät 7.0.3 (6.8.2026) ja 7.0.2 (17.7.2026) sisälsivät myös tietoturvakorjauksia.
Ovatko WordPress-lisäosat tietoturvariski?
Ovat, ja ne ovat suurin yksittäinen riski. Patchstackin raportin mukaan 91 prosenttia löydetyistä haavoittuvuuksista oli lisäosissa ja vain kuusi koko vuonna WordPressin ytimessä. Turhat lisäosat kannattaa poistaa kokonaan, koska deaktivoitukin lisäosa on yhä palvelimella.
Onko WordPressin markkinaosuus laskussa?
On, mutta maltillisesti. W3Techsin mukaan osuus oli heinäkuussa 2026 noin 41,5 prosenttia, kun huippu oli 43,6 prosenttia alkuvuonna 2025. Eri mittauslähteet antavat eri lukuja, ja WordPress on yhä selvästi suurin julkaisujärjestelmä.








