WordPress 6.9.3版本发布 大量安全更新

AI 智能摘要
WordPress紧急发布6.9.3版本,主要为了解决6.9.2安全更新后部分主题出现的兼容性问题,修复了模板加载器对非标准路径对象的处理。这次“救火式”更新确保了网站稳定性,建议使用定制主题的站长尽快升级,以兼顾安全修复与前端正常显示。
图片[1]-WordPress 6.9.3版本发布 大量安全更新-搬主题

WordPress官方近期发布了6.9.3版本,紧接着之前那次力度很大的6.9.2安全更新。其实这次6.9.3的发布,主打的就是一个“修复修复引发的问题”,主要是为了解决部分主题在升级后出现的“罢工”现象。

为什么要发6.9.3?其实就是为了“救火”

咱们先说说为什么有这次更新。在之前的6.9.2安全版本中,为了修补漏洞,官方对模板加载逻辑做了一些调整。结果,有些用了“骚操作”的主题就翻车了。这些主题在加载模板文件路径时,使用了一种非标准的“stringable object”机制。虽然说按照WordPress的规矩,template_include过滤器只应该接收字符串,但架不住市面上有些主题代码写得比较随性,导致升级后网站前端直接挂了。

为了让这些站点恢复正常,官方紧急推出了6.9.3版本。如果你更新到6.9.2后发现网站打不开了,赶紧升级到6.9.3,问题基本能迎刃而解。

WordPress 6.9.3 核心变更清单

这次的修复动作非常精准,主要是为了修正之前的代码逻辑,涉及的文件很少,非常直接:

  • /wp-includes/class-wp-block-patterns-registry.php:修正了区块模式注册表的相关逻辑。
  • /wp-includes/template-loader.php:这是重点,解决了模板加载器在处理非标准路径对象时的兼容性问题。

别忘了重点:之前的 6.9.2 修复了什么?

既然提到了6.9.3,就不能不提作为“基础”的6.9.2版本。那可是个硬核安全补丁,修复了一连串足以让网站面临安全威胁的漏洞。

据搬主题观察,这些漏洞涵盖了盲目SSRF(服务器端请求伪造)、HTML API和区块注册表中的PoP链弱点、数值字符引用的正则DoS、导航菜单中的存储型XSS、AJAX查询附件授权绕过、以及通过data-wp-bind指令触发的存储型XSS等等。

简单来说,6.9.2是为了堵住黑客的后门,6.9.3是为了修复因为堵后门而顺手拆掉的自家砖头。以下是6.9.2涉及的所有重要修订文件,建议各位站长核对一下自己站点的核心文件:

  • /wp-admin/includes/class-walker-nav-menu-checklist.php
  • /wp-admin/includes/class-walker-nav-menu-edit.php
  • /wp-admin/includes/file.php
  • /wp-includes/html-api/ (整个目录)
  • /wp-includes/class-wp-html-tag-processor.php
  • /wp-includes/ID3/getid3.lib.php
  • /wp-includes/interactivity-api/class-wp-interactivity-api.php
  • /wp-includes/rest-api/endpoints/class-wp-rest-comments-controller.php
  • /wp-includes/class-wp-block-patterns-registry.php
  • /wp-includes/class-wp-http-ixr-client.php
  • /wp-includes/kses.php
  • /wp-includes/media.php
  • /wp-includes/nav-menu.php
  • /wp-includes/template-loader.php

搬主题的运营小贴士

对于站长们来说,安全和稳定确实是个两难的选择。官方这次也是在保证安全的前提下,尽可能快地修复了兼容性问题。搬主题建议大家,在升级这类安全版本之前,养成先在测试环境跑一遍的习惯,尤其是对于那些使用了复杂定制主题或者大量插件的网站。如果你还没更新,趁现在赶紧登录仪表盘,把版本同步到6.9.3。毕竟,只有运行在最新补丁上的网站,才是最安全的港湾。

© 版权声明
THE END
喜欢就支持一下吧
点赞8 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容