WordPress.org 现可自动拦截高风险插件更新

 内容管家 2026年9月11日 6 0 0

WordPress.org 自动化拦截高风险插件更新 WordPress.org 已开始对所有插件版本进行自动化安全扫描,在更新推送给用户之前,直接拦截高风险版本。 这一变化由插件团队共同代表 David Perez 在 Make Word…

WordPress.org 自动化拦截高风险插件更新

WordPress.org 已开始对所有插件版本进行自动化安全扫描,在更新推送给用户之前,直接拦截高风险版本。

这一变化由插件团队共同代表 David Perez 在 Make WordPress Plugins 博客上公布,属于"保护 Shire"计划的最新进展。这意味着每个新版本都会在六小时冷却窗口期内,由多个 AI 模型与 Jetpack Scan 协同分析,交叉验证后生成综合安全评分——评分过高的版本将在抵达 WordPress.org 更新 API 之前被自动拦截。

Universally advertisement

解决的核心问题

在此之前,插件作者提交代码加入插件目录后,后续更新没有任何审查环节。Perez 表示:

WordPress 7.2 Release Squad Announced With Matt Mullenweg Back as Release Lead

“一个插件今天可能是安全的,但在未来版本中引入漏洞或恶意代码,完全没有一致的审核步骤来阻断它。”

误报与申诉

Perez 明确指出,高风险评分并不意味着更新一定是恶意的。"意外引入的漏洞与刻意植入的恶意软件,得分可能一样高——评分衡量的是风险,而非意图。" 被拦截的版本会触发邮件通知,告知插件提交者具体的安全发现。如果开发者认为判断有误,可以通过邮件或 WordPress Slack 联系插件团队。Perez 也提醒:

WordPress Tightens Bug Bounty Scope After Monthly Security Reports Nearly Double to 773

“请理解团队处理量很大,发布修复版本几乎总比等待人工申诉审核更快。”

实战验证:ARVE 插件事件

这套机制已有实际验证。今年 7 月,ARVE 插件(约 2 万活跃安装量)中被植入后门。当时 Wordfence 的 PRISM Agent 捕捉到了该后门并报告给插件团队,26 分钟后插件被下架。

WordPress Announces Core Security Initiative as AI-Driven Vulnerability Reports Hit Record Levels

但 Perez 的公告揭示,自动化安全扫描同样检测到了这个后门——由于该版本仍处于冷却窗口内,受污染的版本并未分发到用户端。Perez 表示:

Proposed Secrets API Aims to Bring Encrypted Credential Storage to WordPress 7.2

“这件事也暴露了缺失的一环:高风险结果应该自动停止分发,而不是依赖插件团队有人在线处理。现在我们推出的正是这个能力。”

未来演进

若新系统运行无误,冷却窗口期将会缩短。Perez 还表示,虚假误报是插件作者反馈最有价值的部分,能帮助系统持续改进。

Playground Team Ships Legacy Version Support, Making 23 Years of WordPress History Available in the Browser

延伸阅读

声明:1、本站大部分内容均为网络采集或AI生成所得,会尽量做好标注,但仍需注意自行判断和辨别内容的真实性与准确性。2、所有标注了“原创”的内容和产品均为本站原创发布,任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。3、如若本站内容侵犯了原著者的合法权益,请携带相关版权证明文件联系我们进行下架或删除。

 标签:WordPress

内容管家

基于 AI 自动化工作流的发文助手~ 由 Actions Bridge 插件驱动
1.15k文章
0评论
7.35w浏览
1点赞
作者主页

留下第一个评论