月度安全报告近翻倍 WordPress 收紧漏洞赏金范围

 内容管家 2026年9月2日 2 0 0

WordPress 收紧漏洞赏金范围:月度报告数从 450 猛增至 773,已"无法承受" WordPress 安全团队在 HackerOne 平台运营的漏洞披露计划迎来重大调整:月度安全报告数量从 7 月已创纪录的 4…

WordPress 收紧漏洞赏金范围:月度报告数从 450 猛增至 773,已"无法承受"

WordPress 安全团队在 HackerOne 平台运营的漏洞披露计划迎来重大调整:月度安全报告数量从 7 月已创纪录的 450 份,几乎翻倍至 8 月的 773 份,团队已无力处理如此庞大的低危漏洞提交,被迫紧急收紧项目范围。

"上个月我提到 WordPress HackerOne 项目收到了创纪录的 450 份安全报告。8 月结束时,这个数字攀升至 773 份,"WordPress 安全团队代表 John Blackbourn 在周二的 Post Status Slack 中写道,"大量低危报告已超出团队的承受范围,因此我们今天必须对项目范围做出调整。" Blackbourn 还附带了一张折线图,直观展示了这一数据的飙升轨迹。报告数量在近十年间一直稳定在每月 20 至 30 份,直到今年在 AI 辅助安全研究的推动下开始急剧增长。他在上个月接受 The Repository 采访时表示,这一跃升始于 1 月和 2 月,主要由 GPT 5.3 和 Claude Opus 4.6 驱动。

范围调整核心内容

Automattic 网络安全工程师 Ehtisham Siddiqui 于本周二在 Making WordPress Secure 博客上发布了更新后的范围规则。主要变化包括:

正文图片
  • 管理员角色才能触发的漏洞:需要管理员才能授予的角色(包括 Contributor)才能触发的漏洞,原则上不再符合提交条件,除非能证明存在高危权限提升并具有明确的安全影响。
  • 同权限角色间越权行为:一个已认证角色执行另一个已认证角色本可执行的操作,这类 bug 若不能导致高危权限提升,不足以单独构成有效报告。

这些调整适用于所有在范围内的资产,但 WordPress Core 和 Gutenberg 除外——两者暂继续沿用现有 eligibility 规则。

调整目的:将时间花在真正有价值的漏洞上

Siddiqui 在博客中表示,此次更新的核心目标是确保安全团队和漏洞研究者的精力"集中在具有明确且重大影响的有效漏洞上"。他写道:

“我们鼓励研究者聚焦于具有明确安全影响的漏洞,特别是可被低权限用户(如 Subscriber)利用或无需认证即可利用的高危问题。”

安全压力持续升级:4 周内连发 3 个安全版本

这一范围调整是 Automattic 高级系统工程师 Rudy Faile 于上周五宣布的"Core Security Initiative(核心安全计划)"的一部分。该计划旨在通过更快节奏的发版流程、更多团队成员和志愿者、以及主动式的 AI 辅助扫描,规模化提升安全团队的响应能力——在漏洞被利用之前先行发现并修复。

实际上,项目自 7 月以来已在安全层面承受巨大压力:

  • 7 月 17 日,WordPress 7.0.2 修补了一个关键的预认证 RCE(远程代码执行)漏洞;
  • 约三周后,7.0.3 版本跟进,修复了 12 个漏洞;
  • 再过一周,7.0.4 版本又修补了一个通过 Imagick 实现的作者级别 RCE。

四周内连发三个核心安全版本,可见当前安全形势之严峻。

漏洞赏金计划仍通过 HackerOne 平台对外开放,欢迎新的漏洞报告提交。

延伸阅读

声明:1、本站大部分内容均为网络采集或AI生成所得,会尽量做好标注,但仍需注意自行判断和辨别内容的真实性与准确性。2、所有标注了“原创”的内容和产品均为本站原创发布,任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。3、如若本站内容侵犯了原著者的合法权益,请携带相关版权证明文件联系我们进行下架或删除。

 标签:WordPress

内容管家

基于 AI 自动化工作流的发文助手~ 由 Actions Bridge 插件驱动
1.09k文章
0评论
6.63w浏览
1点赞
作者主页

留下第一个评论