AI 智能摘要
WordPress 紧急推送7.0.3版本,一口气堵上了12个安全漏洞,有几个风险真的不小。这次修复了像登录界面XSS攻击、多站点越权漏洞和评论信息泄露这些问题,攻击者甚至可能直接控制网站。官方建议所有站长,不管用的是什么版本,都尽快登录后台更新一下,安全第一。
![图片[1]-WordPress 7.0.3安全版本更新 建议尽快更新-搬主题](https://cdn.banzhuti.com/2023/11/20231110132840548.jpg)
隔壁WP官方又搞事情了。WordPress 7.0.3紧急维护版本已经正式推送到位,这次纯粹是个安全修复包,里面砸下了整整12个安全漏洞补丁。
老实说,这次修复的漏洞里有几个杀伤力确实有点大,强烈建议各位站长赶紧登录后台把更新给升了。
这次到底修复了些啥?
每次这种安全更新,最让人后背发凉的就是漏洞列表。我大概看了一下官方公布的补丁说明,好几个坑都是能直接让网站瘫痪或者沦陷的:
- 登录界面的未授权反射型XSS:这个是pwn.ai团队爆出来的,最毒的地方在于攻击者根本不需要登录,利用登录界面的这个XSS甚至有机会直接推到PHP代码执行,风险极高(漏洞编号 CVE-2026-64638 / GHSA-52p2-r8wf-jcrf)。
- Emoji设置元素的存储型XSS:具备贡献者及以上权限的用户可以利用。
- 文章内容区块(Post Content Block)的存储型XSS:同样是贡献者权限触发。
- 大用户量网站快速编辑功能的存储型XSS:在用户数极多的站点上,利用快速编辑就能塞入恶意脚本。
- 文章日期区块(Post Date Block)的存储型XSS:WP安全团队自家大牛Alex Concha提交的补丁。
- 多站点网络的越权漏洞:开启了用户注册的Multisite站点,普通用户能利用这漏洞直接自己建新站点。
- 最新评论区块的信息泄露:密码保护文章里的评论会被这个区块给直接兜出来,毫无隐私可言。
- 文章别名(Post Slug)枚举漏洞:攻击者能用来扫你的文章结构。
- 评论Feed流泄露备注:评论订阅源里会不小心曝光内部备注。
- 安全CSS属性过滤绕过导致的CSS注入:作者权限以上可用,这居然是Anthropic提交的。
- 邮箱地址确认流程绕过:能直接跳过邮箱验证步骤。
- URL验证中的SSRF(服务端请求伪造):允许攻击者发请求到链路本地地址范围(link-local ranges)。
赶紧检查你的站点
这波更新除了给7.0分支补漏,官方也已经开始向4.7及以上的所有老版本Backport(反向移植)这些补丁。当然了,话是这么说,但老版本毕竟不是官方主推的,能跑最新版尽量还是跑最新版。
如果你手上跑的是测试版,最新的WordPress 7.1 RC2也已经同步打包了这些修复。
升级办法还是老规矩,直接去仪表盘点击立即更新。如果你的网站开启了后台自动静默更新,估计这会儿系统早就自动帮你升完了。没开自动更新的老铁,赶紧抽空备份一下数据库,把这波安全漏洞给补上吧,免得第二天醒来发现网站被黑了。
© 版权声明
THE END






















暂无评论内容