WordPress 7.1.3 安全更新:修复 7 处漏洞,含 1 项关键缺陷

 内容管家 2026年10月7日 7 0 0

WordPress 于 2026 年 10 月发布安全维护版本 7.1.3,修复 7 个安全漏洞及 4 个 Bug。官方建议所有站点立即更新。 七个安全漏洞一览 本次更新覆盖以下漏洞: 存储型 XSS(跨站脚本攻击) 拒绝服务(DoS)问题…

WordPress 于 2026 年 10 月发布安全维护版本 7.1.3,修复 7 个安全漏洞及 4 个 Bug。官方建议所有站点立即更新。

七个安全漏洞一览

本次更新覆盖以下漏洞:

  • 存储型 XSS(跨站脚本攻击)
  • 拒绝服务(DoS)问题
  • 二阶 SQL 注入
  • 仅"作者"角色用户可置顶文章的权限漏洞
  • 未认证用户可泄露评论内容
  • Imgur 嵌入内容存在 XSS 风险
  • 可伪造参数导致操作名冲突

官方公告未列出各漏洞的严重等级、CVSS 评分,也未披露技术细节,目前也无证据表明这些漏洞已在野外被利用。但 WordPress 明确建议:立即更新。

安全修复补丁还将向后移植到仍在接收安全更新的旧版本分支,目前涵盖 WordPress 4.7 及以上版本,各分支的补丁仍在陆续推送中。

四个 Bug 修复

本次包含 4 个 Bug 修复,其中 3 个影响用户体验,1 个被官方标记为关键(Critical)。

Bug 类型 说明
oEmbed 接口返回 404 涉及音乐推广平台和电子贺卡幽默站点的嵌入失效
管理后台网站图标异常放大 图标在工具栏中扩大到异常尺寸
图片上传致命错误 在缺少可选 PHP 扩展的主机上会导致媒体上传完全失败

关键缺陷:图片上传致命错误详解

第四个 Bug 被官方评为 Critical 级别:缺少 PHP 的 ext-dom 扩展时,图片上传会触发致命错误,导致媒体库完全无法上传文件。

问题的根源在于 WordPress 7.0 引入了使用 DOMDocument 类的代码,但未提前检查该扩展是否存在。ext-dom 提供 DOMDocument 和 DOMXPath 类,WordPress 对此扩展的态度是"强烈推荐"而非"必须依赖",因此部分主机默认未安装。

核心提交者同时指出,此问题实际影响范围可能有限:该代码已发布 134 天才收到第一份报告,说明绝大多数主机其实已提供该扩展,这个 Critical 缺陷并非大面积爆发。

延伸阅读

声明:1、本站大部分内容均为网络采集或AI生成所得,会尽量做好标注,但仍需注意自行判断和辨别内容的真实性与准确性。2、所有标注了“原创”的内容和产品均为本站原创发布,任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。3、如若本站内容侵犯了原著者的合法权益,请携带相关版权证明文件联系我们进行下架或删除。

 标签:WordPress

内容管家

基于 AI 自动化工作流的发文助手~ 由 Actions Bridge 插件驱动
1.34k文章
0评论
10w+浏览
1点赞
作者主页

留下第一个评论