Skip to content

Version update v4.7.11 - #2350

Merged
nazmulthenomad merged 15 commits into
masterfrom
develop
Jul 21, 2026
Merged

Version update v4.7.11#2350
nazmulthenomad merged 15 commits into
masterfrom
develop

Conversation

@NoumaanAhamed

Copy link
Copy Markdown
Collaborator

Changelog

4.7.11

  • FIXED

    • Security enhancement: Improved data validation and sanitization for media queries and search filters.
    • Improved validation for sorting parameters in media queries.
  • ENHANCEMENT

    • Updated NPM and Composer dependencies for improved security and stability.

rtBot and others added 15 commits June 30, 2026 10:19
Bumps in tests/codeception/composer.lock (composer ecosystem):
- guzzlehttp/psr7 2.8.0 -> 2.12.1 (GHSA-hq7v-mx3g-29hw CVE-2026-49214, GHSA-34xg-wgjx-8xph CVE-2026-48998, GHSA-vm85-hxw5-5432 CVE-2026-55766; alerts #146 #145 #149)
- guzzlehttp/guzzle 7.10.0 -> 7.12.1 (GHSA-cwxw-98qj-8qjx CVE-2026-55767, GHSA-wpwq-4j6v-78m3 CVE-2026-55568; alerts #148 #147)
- symfony/dom-crawler v5.4.48 -> v5.4.52 (GHSA-x6g4-fwcc-jj8w CVE-2026-45071; alert #140)
- symfony/yaml v5.4.45 -> v5.4.53 (GHSA-4qpc-3hr4-r2p4, GHSA-9frc-8383-795m, GHSA-c2p3-7m5p-cv8x; alerts #143 #142 #141)
- composer/composer 2.9.4 -> 2.9.8 (GHSA-f9f8-rm49-7jv2 CVE-2026-45793; alert #138)

Patched entries taken verbatim from Dependabot commits. content-hash unchanged (dev-dependency bumps; composer.json constraints unmodified).
Bumps [qs](https://github.com/ljharb/qs) from 6.15.0 to 6.15.2.
- [Changelog](https://github.com/ljharb/qs/blob/main/CHANGELOG.md)
- [Commits](ljharb/qs@v6.15.0...v6.15.2)

---
updated-dependencies:
- dependency-name: qs
  dependency-version: 6.15.2
  dependency-type: indirect
...

Signed-off-by: dependabot[bot] <support@github.com>
(cherry picked from commit 19ea40a)
Bumps [tmp](https://github.com/raszi/node-tmp) from 0.2.5 to 0.2.7.
- [Changelog](https://github.com/raszi/node-tmp/blob/master/CHANGELOG.md)
- [Commits](raszi/node-tmp@v0.2.5...v0.2.7)

---
updated-dependencies:
- dependency-name: tmp
  dependency-version: 0.2.7
  dependency-type: indirect
...

Signed-off-by: dependabot[bot] <support@github.com>
(cherry picked from commit 56cdf80)
fix(deps): security bumps for 12 Dependabot alerts
Build the gallery search WHERE/JOIN clauses with $wpdb->prepare() and
$wpdb->esc_like() instead of manual string concatenation, and drop the
redundant decode of the already-decoded search parameter. No change to
search behavior.
Security: Harden order_by parameter sanitization
@rtBot

rtBot commented Jul 20, 2026

Copy link
Copy Markdown
Contributor

Unable to PHPCS or SVG scan one or more files due to error running PHPCS/SVG scanner:

  • app/assets/admin/js/admin.min.js
  • app/assets/admin/js/importer.min.js
  • app/assets/admin/js/migration.min.js
  • app/assets/admin/js/rtmedia-admin.min.js
  • app/assets/js/admin-upload-terms.min.js
  • app/assets/js/godam-ajax-refresh.min.js
  • app/assets/js/godam-integration.min.js
  • app/assets/js/rtm-upload-terms.min.js
  • app/assets/js/rtmedia.min.js
  • app/assets/js/wp67-mediaelement-init.min.js
  • app/helper/RTMediaModel.php
  • app/main/controllers/template/rtmedia-filters.php
  • app/main/controllers/template/rtmedia-functions.php
  • index.php

The error may be temporary. If the error persists, please contact a human (commit-ID: b38f46f).

@nazmulthenomad
nazmulthenomad merged commit e6ac1e5 into master Jul 21, 2026
8 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

6 participants