AI 智能摘要
嘿,WordPress用户注意了!7.1.3版本刚发布,是个紧急安全更新。它一口气修复了7个关键漏洞,包括危险的XSS跨站脚本和SQL注入风险。官方都催你赶紧升级了,花几分钟登录后台点一下“更新”,就是给网站最好的防护。别等漏洞被利用才后悔哦!
![图片[1]-WordPress 7.1.3 紧急安全更新发布:修复 7 大漏洞,建议全体站长立即升级!-搬主题](https://cdn.banzhuti.com/2022/12/20221209221352479.jpg)
WordPress 官方于 2026年10月6日 正式推出了 WordPress 7.1.3 版本。这是一次至关重要的安全维护更新。由于本次更新专门修复了多项安全漏洞,官方强烈建议所有使用 WordPress 的站长朋友们抽空检查后台,立即升级你的网站,以防范潜在的安全风险。
如何快速更新你的 WordPress?
升级操作非常便捷,你可以通过以下两种方式完成:
- 后台自动更新:直接登录到你的 WordPress 网站后台,进入“仪表盘” > “更新”菜单,点击一键自动更新。
- 手动下载更新:访问官方下载页面(
https://wordpress.org/download/releases/)获取最新安装包。
如果你是刚接触 WordPress 的新手,建议参考官方提供的《WordPress 入门指南》或《WordPress 升级指南》进行操作,确保升级过程万无一失。
核心亮点:7 项关键安全漏洞修复
本次 7.1.3 版本主要聚焦于安全防御,共修复了 7 个核心安全漏洞。为了向这些精益求精的安全研究员和团队致敬,官方也在公告中对他们表示了感谢:
- 评论管理页面的存储型 XSS 漏洞:由 Trail of Bits 与 OpenAI 联合报告,可通过待审核的评论触发。
- 拒绝服务(DoS)漏洞:存在于
WP_Http::make_absolute_url()方法中,由 Anthropic 报告。 - 二阶 SQL 注入漏洞:存在于 WordPress WXR 导出功能中,由 Anthropic 报告。
- 作者角色越权置顶漏洞:允许 Author(作者)角色用户置顶文章的权限缺陷,同样由 Anthropic 报告。
- 未授权披露私密/未发布文章评论:由来自 Patchstack 的 Ananda Dhakal 报告。
- Imgur 嵌入内容 XSS 漏洞:由 Zhengyu Liu、Jingcheng Yang 和 Gavin Zhong 共同报告。
- 钩子参数可伪造导致动作名称冲突:传给
{status}_{type}钩子的可伪造参数问题,由 WordPress 安全团队的 Alex Concha 报告。
注:出于安全考虑,官方也顺便对受影响的较旧版本分支发布了相应的修复补丁。不过,为了长治久安,大家还是应当以最新版本为准(毕竟只有最新版才会得到持续的活跃支持)。
开发者关注:本次修订的文件列表
对于喜欢折腾代码或排查兼容性的开发者来说,了解改动的文件非常关键。本次 7.1.3 版本共修订了以下核心文件:
/wp-admin/js/common.js/wp-admin/includes/export.php/wp-includes/rest-api/endpoints/class-wp-rest-posts-controller.php/wp-includes/class-wp-customize-manager.php/wp-includes/class-wp-customize-setting.php/wp-includes/class-wp-http.php/wp-includes/class-wp-oembed.php/wp-includes/class-wp-query.php/wp-includes/post.php
(至于软件包列表,本次更新没有做额外修订。)
站长点评:
安全无小事!既然官方已经明说了这是一次安全更新,并且涉及 XSS、SQL 注入以及越权等多个高危隐患,各位站长千万别偷懒,花个几分钟登录后台点一下更新,给自己的网站加道安全锁吧!
© 版权声明
THE END






















暂无评论内容