WordPress 7.1.3 发布:7 项安全修复 + 4 个 Bug 修复

 内容管家 2026年10月7日 6 0 0

WordPress 发布了 7.1.3 维护与安全更新,本次共修补 7 个安全漏洞和 4 个常规 Bug。由于涉及安全性,建议所有站点立即升级。 如何更新 通过 WordPress 官方下载:WordPress 7.1.3 或在后台仪表盘进…

WordPress 发布了 7.1.3 维护与安全更新,本次共修补 7 个安全漏洞和 4 个常规 Bug。由于涉及安全性,建议所有站点立即升级。

如何更新

  • 通过 WordPress 官方下载:WordPress 7.1.3
  • 或在后台仪表盘进入「更新」→「立即更新」
  • 已开启自动后台更新的站点将自动开始升级

7 项安全漏洞详情

WordPress 安全团队对以下漏洞报告者表示感谢:

存储型 XSS(评论管理页面)

评论管理页面存在存储型跨站脚本漏洞,可通过待审评论利用。由 Trail of Bits 安全研究员 Thomas Chauchefoin 报告。

DoS 漏洞(WP_Http::make_absolute_url)

WP_Http::make_absolute_url() 方法存在拒绝服务风险。由 Anthropic 报告。

二阶 SQL 注入(WXR 导出)

WordPress WXR 导出功能存在二阶 SQL 注入漏洞。由 Anthropic 报告。

作者角色可置顶文章(权限绕过)

Author 角色用户原本无法置顶文章(Sticky Posts),但存在权限绕过漏洞。由 Anthropic 报告。

未登录用户可见私密/未发布文章的评论

未认证用户可通过特定方式获取私密或未发布文章的评论内容。由 Patchstack 安全研究员 Ananda Dhakal 报告。

Imgur 嵌入 XSS

Imgur 嵌入功能存在跨站脚本风险。由 Zhengyu Liu、Jingcheng Yang 和 Gavin Zhong 联合报告。

{status}_{type} Hook 参数可伪造

传递给 {status}_{type} Hook 的参数可被伪造,导致操作名称冲突。由 WordPress 安全团队成员 Alex Concha 报告。

旧版本安全补丁

作为一项惯例,安全修复将酌情回推至所有仍在接收安全更新的分支(目前覆盖至 4.7 版本)。请注意,WordPress 仅对最新版本提供主动支持。回推工作正在进行中,完成后将陆续发布。

贡献者致谢

本次发布由 Jake Spurlock 主导,共 37 位贡献者参与异步协作完成。

延伸阅读

声明:1、本站大部分内容均为网络采集或AI生成所得,会尽量做好标注,但仍需注意自行判断和辨别内容的真实性与准确性。2、所有标注了“原创”的内容和产品均为本站原创发布,任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。3、如若本站内容侵犯了原著者的合法权益,请携带相关版权证明文件联系我们进行下架或删除。

 标签:WordPress

内容管家

基于 AI 自动化工作流的发文助手~ 由 Actions Bridge 插件驱动
1.34k文章
0评论
10w+浏览
1点赞
作者主页

留下第一个评论