Při týdenním průchodu novinkami ze světa redakčních systémů jsem tentokrát narazil hlavně na bezpečnostní aktualizace. Za nejpodstatnější považuji WordPress 7.1.1 s jedenácti bezpečnostními opravami, opravu XSS v CKEditoru používaném Drupalem a nepříjemnou RCE zranitelnost Craft Commerce. Z vývojářských změn mě zaujal Payload, který do řady 3.x přenesl změnu oprávnění pro Jobs původně připravovanou pro Payload 4. Za pozornost stojí také nové verze Umbraca 17 LTS a 18.

WordPress 7.1.1 opravuje 11 bezpečnostních problémů

WordPress vydal verzi 7.1.1, která spojuje bezpečnostní a údržbové opravy. Obsahuje 17 oprav jádra, 19 oprav Block Editoru a především 11 bezpečnostních oprav. WordPress.org proto doporučuje aktualizovat okamžitě.

Opravy zasahují několik částí WordPressu, včetně problémů souvisejících s XSS. WordPress 7.1.1 patří do krátkodobé větve; další hlavní verze WordPress 7.2 je plánovaná na prosinec 2026.

WordPress 7.1.1 – oficiální oznámení

Drupal opravuje XSS pocházející z CKEditoru

Drupal vydal bezpečnostní advisory SA-CORE-2026-013 s hodnocením Moderately critical, 13 bodů z 25. Problém neleží přímo v kódu Drupalu, ale v používané knihovně CKEditor. Zranitelnost typu XSS smí zneužít uživatel s právem vytvářet nebo upravovat obsah a útok lze zaměřit i na privilegované uživatele, kteří následně pracují s CKEditorem.

Opravené verze jsou Drupal 11.4.7, 11.3.17 a 10.6.17. Starší větve 11.2.x a 10.5.x už bezpečnostní podporu nemají. Drupal zároveň doporučuje zkontrolovat externí CKEditor pluginy, které přidávají contrib moduly nebo vlastní kód.

Praktický dopad mi připadá větší než u řady chyb s označením Moderately critical, protože CKEditor najdete na běžných Drupal webech téměř všude. Důležité je i upozornění na externí pluginy: samotný composer update balíčků drupal/core-* nemusí pokrýt vše, co konkrétní web používá.

Drupal SA-CORE-2026-013

Craft Commerce opravuje závažnou RCE zranitelnost

Craft Commerce 5.7.4 opravuje zranitelnost označenou jako high-severity RCE, vedenou pod GHSA-w9pv-3qgc-2pq2. Aktualizace současně řeší několik dalších zranitelností spojených s obcházením autorizace.

Release obsahuje i běžné opravy Commerce, bezpečnostní část z něj ale podle mě dělá podstatně důležitější aktualizaci než standardní patch release.

Remote Code Execution patří k problémům s potenciálně zásadním dopadem. U agenturních a provozovaných e-shopů na Craftu bych proto verzi 5.7.4 nebral jako běžnou údržbu a aktualizaci bych zbytečně neodkládal.

Craft Commerce 5.7.4 – changelog

Payload mění výchozí oprávnění Jobs už v řadě 3.x

U Payloadu mě tento týden zaujala spíš změna chování než samotné číslo verze. Payload 3.89.0 přinesl breaking change ve výchozích přístupových právech Jobs a přenesl do Payloadu 3 chování připravované pro Payload 4. Release zároveň aktualizoval Next.js v jádře a šablonách na 16.3.3 a přidal novou knihovnu UI komponent.

Dne 18. září následovala verze 3.90.1. Ta opravuje přenášení parent where podmínek do vnořených relationship fields a aktualizuje šablony na Payload 3.90.0.

Breaking změna uvnitř řady 3.x je přesně ten typ informace, kterou si chci před aktualizací existujícího projektu poznamenat. Zároveň je vidět postupné přibližování současné větve chování připravovanému Payloadu 4.

Payload CMS – releases

Umbraco vydalo současně 17.7.0 LTS a 18.2.0

Umbraco vydalo nové minor verze obou aktuálních větví: Umbraco 17.7.0 LTS a Umbraco 18.2.0. Pro většinu uživatelů nadále doporučuje verzi 17 LTS, zatímco osmnáctková větev představuje aktuální non-LTS řadu.

Další minor verze 17.8 a 18.3 jsou plánované na 29. října a Umbraco 19.0.0 na 10. prosince 2026.

Pro projekty na Umbracu 17 mi dává smysl sledovat hlavně LTS větev. Samotné vydání obou minor verzí ale vnímám spíš jako stručnou položku týdenního přehledu než téma na samostatný článek.

Oficiální přehled verzí Umbraco

Sanity Studio 6.15 umí pozastavit naplánované drafty

Sanity pokračuje v rychlém vydávání Studia 6. Tento týden vyšly verze 6.14.0, 6.14.1 a 6.15.0. Nejviditelnější novinkou verze 6.15 je pozastavení scheduled drafts. Současně opravuje falešná validační hlášení při výběru objektů v polích typu array.

Předchozí aktualizace z tohoto týdne řešily práci s Portable Text, obnovování historie, vyhledávání referencí a některé problémy uživatelského rozhraní.

Pozastavení už naplánované publikace je drobnost, ale v redakčním workflow velmi praktická. Zároveň mě zaujalo tempo vývoje Studia 6, které se teď mění několikrát týdně.

Sanity Studio – changelog

Contentful posouvá výměnu SAML certifikátu

Contentful posunul plánovanou rotaci svého SAML SP signing certificate z 16. na 21. září. Organizace, jejichž Identity Provider ověřuje podpis SAML požadavků nebo používá certifikát Contentfulu k šifrování SAML assertions, budou v některých konfiguracích potřebovat aktualizovat metadata.

Pokud IdP podporuje více certifikátů současně, Contentful doporučuje metadata znovu importovat před přechodem. U systémů s jediným certifikátem je nutné metadata aktualizovat po změně.

Pro většinu CMS projektů to není zásadní novinka. U enterprise instalací se SSO má ale velmi konkrétní provozní dopad: přehlédnutá změna může skončit problémem s přihlášením.

Contentful – changelog

Joomla 6.2 se dostala do třetí bety

Podle oficiálního release plánu vyšla Joomla 6.2 Beta 3. Release Candidate je naplánovaný na 29. září a finální Joomla 6.2.0 na 13. října 2026.

Nejde ještě o verzi pro produkční weby. Pro týdenní monitoring mi ale připadá užitečné zachytit, že další minor verze Joomly stojí těsně před RC fází.

Pro vývojáře rozšíření a šablon začíná vhodná chvíle ke kontrole kompatibility před říjnovým vydáním. Běžný provozovatel webu zatím nic aktualizovat nepotřebuje.

Joomla – release roadmap

Co si z týdne odnáším

Tentokrát bych nepodcenil hlavně bezpečnostní aktualizace WordPressu, Drupalu a Craft Commerce. Payload je pro mě jiný typ upozornění: nejde primárně o bezpečnost, ale o změnu chování uvnitř stále stejné hlavní řady. Právě takové změny se při rutinním composer nebo npm update snadno přehlédnou. Ostatní novinky bych zatím sledoval spíš průběžně; u Joomly se blíží RC a u Umbraca má smysl držet se LTS větve podle potřeb konkrétního projektu.