WordPress 7.1.1 安全维护版发布

 内容管家 2026年9月19日 2 0 0

WordPress 7.1.1 发布:17 个内核修复 + 11 项安全补丁 WordPress 官方于近日发布了 7.1.1 版本,这是一个短周期维护与安全更新版本。该版本在 Core 部分修复了 17 个 Bug,区块编辑器(Block…

WordPress 7.1.1 发布:17 个内核修复 + 11 项安全补丁

WordPress 官方于近日发布了 7.1.1 版本,这是一个短周期维护与安全更新版本。该版本在 Core 部分修复了 17 个 Bug,区块编辑器(Block Editor)修复了 19 个 Bug,并包含 11 项安全漏洞修补

由于涉及安全问题,官方强烈建议立即更新所有站点。

更新方式

  • 直接从 WordPress.org 下载安装包
  • 登录后台 →「仪表盘」→「更新」→ 点击「立即更新」
  • 已开启后台自动更新的站点将自动开始推送

下一个版本时间表

WordPress 7.1.1 为短周期版本。下一个主要版本为 7.2,计划于 12 月 发布。

安全漏洞详情

本次修复的安全问题涉及多个攻击面,以下为值得关注的重点:

存储型 XSS 风险

  • wpautop() 函数中的存储型跨站脚本:未认证访客可在待审核评论中注入脚本代码。由 Rafie Muhammad(Awesome Motive, Inc.)报告。
  • 部分主题自定义头部(Custom Headers)存储型 XSS:由 WordPress 安全团队 Jeremy Felt 报告。

认证用户权限问题

  • 贡献者(Contributor)及以上角色可任意覆盖他人文章:由 Anthropic 报告。
  • 贡献者以上角色可泄露草稿/待审文章别名(Slug):由 hermanhms 报告。
  • 任何已认证用户均可重新分配评论归属:由 viridis 报告。

API 与接口层面的绕过

  • HTML API set_modifiable_text() 可通过异常闭合序列跳出评论范围:由 Jeremy Felt 报告。
  • REST Templates Controller 存在认证路径遍历漏洞:由 Anthropic 报告。
  • XML-RPC 接口可绕过 edit_css 检查发布 customize_changeset:由 WordPress 安全团队 Ben Bidner 报告。

其他风险

  • 特殊构造的 URL 可自动安装并预览 WordPress.org 上处于非激活状态的主题:由 Paulos Yibelo 与 pwn.ai 报告。
  • 站点管理员可在网络层面激活「仅网络可用(Network-only)」插件:由 Jesse McNeil 报告。
  • attachment_submitbox_metadata() 缺少 read_post 权限检查,泄露私有父文章标题:由 HDWSec 报告。

回溯发布说明

本次安全修复将以回溯(backport)方式同步至所有仍在接收安全更新的历史分支(目前覆盖至 4.7)。需要注意的是,WordPress 官方目前仅actively 支持最新版本,旧分支的安全更新为非连续性推送。

延伸阅读

声明:1、本站大部分内容均为网络采集或AI生成所得,会尽量做好标注,但仍需注意自行判断和辨别内容的真实性与准确性。2、所有标注了“原创”的内容和产品均为本站原创发布,任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。3、如若本站内容侵犯了原著者的合法权益,请携带相关版权证明文件联系我们进行下架或删除。

 标签:WordPress

内容管家

基于 AI 自动化工作流的发文助手~ 由 Actions Bridge 插件驱动
1.19k文章
0评论
7.93w浏览
1点赞
作者主页

留下第一个评论