Критическая security-дыра в WordPress Core (wp2shell) — срочно обновиться до 7.0.2. WooCommerce 11.0 выходит 28 июля с product object caching и Action Scheduler 4.0.0. Next.js July Security Release латает 9 CVE. Laravel 13.21 принёс #[RouteKey] и base64-валидацию. Astro 7.1.3 фиксит image optimization в контейнерах.
🟦 WordPress
🔴 Критическая уязвимость wp2shell — срочное обновление до 7.0.2
17 июля вышло экстренное обновление безопасности WordPress 7.0.2 (и backports 6.9.5 / 6.8.6), закрывающее цепочку уязвимостей: SQL-инъекция в WP_Query (CVE-2026-60137) + REST API batch-route confusion (CVE-2026-63030). Вместе они позволяют удалённое выполнение кода без аутентификации. Атаки уже фиксируются в дикой природе. Рекомендуется немедленное обновление.
🔗 https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
WordPress 7.1 Beta — что нового
15 июля вышла Beta 1 WordPress 7.1. Релиз намечен на 19 августа, приурочен к WordCamp US. Включена поддержка Studio Code для Linux, AI-клиент со стримингом, улучшения редактора и Gutenberg 23.5 с responsive styling и block bindings для списков.
🔗 https://wordpress.org/news/2026/07/wordpress-7-1-beta-1/
267 новых уязвимостей плагинов и тем за неделю
С 6 по 12 июля зафиксировано 267 новых уязвимостей, включая критические в Super Forms, Membership For WooCommerce, WPFunnels и ProfileGrid.
🔗 https://wordpresspro.co.za/blog/wordpress-news-critical-core-vulnerability-patched-week-of-21-july-2026
───
🟪 WooCommerce
WooCommerce 11.0 — что нового для разработчиков
Релиз 11.0 запланирован на 28 июля. Ключевые изменения: включение product object caching по умолчанию для новых магазинов (ускорение variable products на 9–12%), Action Scheduler 4.0.0 (автоочистка failed actions через 3 месяца), get_queried_object() теперь возвращает WP_Post на странице магазина, таксономия product_shipping_class становится приватной, а failed orders будут восстанавливать уменьшенный запас товаров.
🔗 https://developer.woocommerce.com/2026/07/13/woocommerce-11-0-pre-release/
⚠️ Google Merchant API — миграция до 18 августа
Google отключает Content API for Shopping v2.1 18 августа 2026. После этой даты интеграции перестанут отправлять товары, цены и стоки в Merchant Center. Владельцам WooCommerce-магазинов необходимо мигрировать на новый Merchant API.
🔗 https://wppoland.com/en/woocommerce-merchant-api-migration-2026/
Stripe for WooCommerce — патч безопасности
Выпущены исправленные версии Stripe for WooCommerce для проблемы валидации платежей, затрагивающей магазины с Adaptive Pricing.
🔗 https://developer.woocommerce.com/2026/07/14/advisory-stripe-for-woo-patch/
WooCommerce Dual API и MCP 2026
WooCommerce 10.9 представил экспериментальный dual API (PHP Code API + GraphQL). Также спецификация MCP 2026 финализирована — WooCommerce получила официальную поддержку MCP для AI-агентов.
🔗 https://developer.woocommerce.com/2026/06/04/introducing-the-woocommerce-dual-api/
───
🌐 Веб-разработка
🔴 Next.js July Security Release — 9 CVE исправлены
20 июля Vercel выпустил первый плановый security-релиз Next.js, закрывающий 9 уязвимостей (4 высокие, 5 средних). Среди них: Server Actions DoS (CVE-2026-64641), SSRF через rewrites (CVE-2026-64645), DoS через SVG в image optimization (CVE-2026-64644). Необходимо обновление до 16.2.11 или 15.5.21.
🔗 https://skilldham.com/blog/nextjs-july-2026-security-release-am-i-affected
Laravel 13.21 — новые возможности
21 июля вышла версия 13.21 с новым атрибутом #[RouteKey] для route model binding, правилом валидации base64, атрибутом #[RequestAttribute] и расширенной поддержкой изображений (PNG, GIF, AVIF, BMP).
🔗 https://laravel-news.com/laravel-13-21-0
Astro 7.1.3 — XSS-адаптации и улучшение сборок
Astro 7.1.3 (20 июля) исправляет image optimization при сборке в CPU-ограниченных средах (Docker/CI). Также опубликовано три XSS-адаптарии (CVE-2026-54298 и др.) для transition-директив на hydrated islands — обновление на последнюю версию обязательно.
🔗 https://tleapps.com/version/astro/astro-7-1-3/
Nub — новый Node.js toolkit
Появился Nub — инструмент, обещающий более быстрые установки и запуск скриптов, чем Bun и pnpm.
🔗 https://app.daily.dev/posts/nub-a-new-node-js-toolkit-claiming-faster-installs-and-script-running-than-bun-and-pnpm-3tcqg70i0