WordPress 于 2026 年 10 月发布安全维护版本 7.1.3,修复 7 个安全漏洞及 4 个 Bug。官方建议所有站点立即更新。
七个安全漏洞一览
本次更新覆盖以下漏洞:
- 存储型 XSS(跨站脚本攻击)
- 拒绝服务(DoS)问题
- 二阶 SQL 注入
- 仅"作者"角色用户可置顶文章的权限漏洞
- 未认证用户可泄露评论内容
- Imgur 嵌入内容存在 XSS 风险
- 可伪造参数导致操作名冲突
官方公告未列出各漏洞的严重等级、CVSS 评分,也未披露技术细节,目前也无证据表明这些漏洞已在野外被利用。但 WordPress 明确建议:立即更新。
安全修复补丁还将向后移植到仍在接收安全更新的旧版本分支,目前涵盖 WordPress 4.7 及以上版本,各分支的补丁仍在陆续推送中。
四个 Bug 修复
本次包含 4 个 Bug 修复,其中 3 个影响用户体验,1 个被官方标记为关键(Critical)。
| Bug 类型 | 说明 |
|---|---|
| oEmbed 接口返回 404 | 涉及音乐推广平台和电子贺卡幽默站点的嵌入失效 |
| 管理后台网站图标异常放大 | 图标在工具栏中扩大到异常尺寸 |
| 图片上传致命错误 | 在缺少可选 PHP 扩展的主机上会导致媒体上传完全失败 |
关键缺陷:图片上传致命错误详解
第四个 Bug 被官方评为 Critical 级别:缺少 PHP 的 ext-dom 扩展时,图片上传会触发致命错误,导致媒体库完全无法上传文件。
问题的根源在于 WordPress 7.0 引入了使用 DOMDocument 类的代码,但未提前检查该扩展是否存在。ext-dom 提供 DOMDocument 和 DOMXPath 类,WordPress 对此扩展的态度是"强烈推荐"而非"必须依赖",因此部分主机默认未安装。
核心提交者同时指出,此问题实际影响范围可能有限:该代码已发布 134 天才收到第一份报告,说明绝大多数主机其实已提供该扩展,这个 Critical 缺陷并非大面积爆发。




