AI 智能摘要
WordPress 7.1.1紧急更新来了!这个版本一口气修复了11个安全漏洞,包括好几个严重的XSS攻击漏洞和权限绕过问题。官方强烈建议所有站点立刻在后台更新,别拖。这可不是普通的小补丁,是保护你网站数据安全的必备操作。
![图片[1]-WordPress 7.1.1 紧急发布:修复数十项核心与编辑器漏洞,速速更新!-搬主题](https://cdn.banzhuti.com/2023/08/20230807060129528.jpg)
WordPress 官方在 2026年9月17日 正式发布了 7.1.1版本。作为一次重要的安全和维护性更新,此次发布修复了大量核心系统和区块编辑器的漏洞,强烈建议所有站长立即更新你的WordPress站点。
如何更新你的WordPress?
更新操作非常简单。你可以直接登录到你的WordPress网站管理后台,在“仪表盘”>“更新”菜单中进行自动更新。或者,你也可以访问官方下载页面 https://wordpress.org/download/releases/ 手动下载并覆盖更新。通常,支持后台自动更新的站点会在短时间内自动完成升级。
如果你是WordPress新手,官方也提供了详细的入门指南和升级指南供你参考。
本次更新概览
这次7.1.1版本更新由Adam Silverstein、Adrian Duffell、Andrei Draganescu和Aaron Jorbin共同主导。总的来说,这个版本包含:
- 对WordPress核心的 17个错误修复
- 对区块编辑器的 21个错误修复
- 以及最重要的 11项安全修复
重点关注:安全更新详情
官方安全团队特别感谢了以下负责任报告漏洞的个人和团队,他们的贡献使得这些安全隐患得以在本次发布中得到修复:
- 主题安装与预览漏洞: Paulos Yibelo 和 pwn.ai 报告了一个漏洞,攻击者可以通过精心构造的URL从WordPress.org安装和预览主题,存在潜在风险。
- 自定义头部图片XSS漏洞: WordPress安全团队的Jeremy Felt发现,在某些主题的自定义头部图片中存在存储型跨站脚本 (XSS) 漏洞。
- 私人帖子标题信息泄露: HDWSec 报告了一起信息泄露事件,可能导致私人母公司的帖子标题被意外曝光。
- HTML API问题: WordPress安全团队的Jeremy Felt还报告了一个HTML API缺陷,允许修改后的文本逃脱HTML注释的限制。
- 多站点插件越权: 杰西·麦克尼尔发现了一个多站点问题,允许站点管理员通过网络激活仅限网络使用的插件。
- Contributor+任意帖子覆盖: Anthropic 报告了一个漏洞,允许具备贡献者及以上权限的用户任意覆盖其他帖子内容。
- REST API路径遍历: Anthropic 再次报告,在REST API模板控制器中存在一个已认证的路径遍历问题。
- 评论父级重置权限问题: viridis 发现了一个授权缺陷,允许任何已认证的用户重新设置评论(包括备注)的父级关系。
- XML-RPC绕过自定义CSS功能检查: WordPress安全团队的Ben Bidner报告了一个XML-RPC相关问题,可能导致变更集帖子绕过自定义CSS的功能检查。
- 草稿/待发布帖子别名泄露: hermanhms 报告称,贡献者及以上权限的用户可能披露草稿和待发布帖子的别名信息。
- 未经身份验证的存储型XSS: Rafie Muhammad(Awesome Motive, Inc.)报告了一个严重的未经身份验证的存储型跨站脚本 (XSS) 问题,该漏洞通过段落格式传播,即使经过评论审核后仍可能发布。
本次更新修订的文件列表
为了修复上述问题,以下核心文件在此次更新中进行了修订:
/wp-admin/includes/ajax-actions.php/wp-admin/includes/class-custom-image-header.php/wp-admin/includes/media.php/wp-admin/includes/plugin.php/wp-admin/includes/post.php/wp-admin/js/theme.js/wp-includes/block-template-utils.php/wp-includes/class-wp-xmlrpc-server.php/wp-includes/customize/class-wp-customize-header-image-setting.php/wp-includes/formatting.php/wp-includes/html-api/class-wp-html-tag-processor.php/wp-includes/rest-api/endpoints/class-wp-rest-comments-controller.php/wp-includes/theme.php
由于本次更新包含多项安全修复,为了你网站的数据安全和用户体验,请务必尽快完成升级。别犹豫了,赶紧去后台点击“更新”吧!
© 版权声明
THE END























暂无评论内容