WordPress 7.0.3 安全版本正式发布,建议立即升级

 内容管家 2026年8月10日 2 0

WordPress 官方于近期推送了 7.0.3 版本,这是一次专门针对安全问题的修复版本。该版本包含多项安全修复,涵盖预认证反射型 XSS、存储型 XSS、权限提升、信息泄露及服务器端请求伪造(SSRF)等多类漏洞。 升级方式:访问 Wo…

WordPress 官方于近期推送了 7.0.3 版本,这是一次专门针对安全问题的修复版本。该版本包含多项安全修复,涵盖预认证反射型 XSS、存储型 XSS、权限提升、信息泄露及服务器端请求伪造(SSRF)等多类漏洞。

升级方式:访问 WordPress.org 下载最新包,或在后台「仪表盘 → 更新」页面点击「立即更新」。支持后台自动更新的站点将陆续完成升级。

本次修复的漏洞清单

本次版本共修复 11 类安全问题,按危害程度整理如下: 高危漏洞

WordCamp US: Powered by WordPress, Driven by Community, August 16-19, 2026
  • 登录页预认证反射型 XSS:存在于登录页面,理论上可进一步导致 PHP 代码执行,由 pwn.ai 团队报告。
  • 多站点权限提升:在启用用户注册的多站点网络中,攻击者可利用此漏洞创建新站点,由 Aikido Security 报告。
  • 登录页 SSRF:URL 验证逻辑存在缺陷,可向链路本地地址(link-local ranges)发起请求,多名独立研究员参与报告。

中危漏洞

  • emoji 设置项存储型 XSS:Contributor+ 权限用户可通过表情符号设置注入恶意脚本,由 Asaf Mozes(amosec)报告。
  • 文章内容块存储型 XSS:通过文章内容块注入恶意代码,由 n05ec 报告。
  • 快速编辑存储型 XSS:在用户数量较多的站点上,通过快速编辑功能触发,由 Naveen S 和 Ajmal Moochingal 联合报告。
  • 文章日期块存储型 XSS:由 WordPress 安全团队 Alex Concha 发现并修复。
  • 最新评论区块信息泄露:可暴露密码保护文章的评论内容,由 WordPress 安全团队 Ehtisham Siddiqui 修复。
  • 文章别名枚举:攻击者可利用此漏洞枚举站点文章别名,由 HDWSec 报告。
  • 评论订阅源注释泄露:可获取评论订阅源中的注释内容,由 Elian Gubser 报告。

其他修复

  • Author+ CSS 注入:由 Anthropic 发现,通过绕过安全 CSS 属性过滤器实现。
  • 邮件地址确认流程绕过:由 0ways 报告。

影响与建议

WordPress 7.0.3 是安全修复版本,官方已将相关补丁向后移植至 4.7 及以上各分支。WordPress 官方提醒,目前仅有最新版本处于活跃支持状态,旧版本用户应尽快升级至 7.0.3 或更高版本。

若站点运行的是 7.1 RC2,也已包含全部适用修复,可作为过渡方案。

详细漏洞信息可参考官方安全公告:CVE-2026-64638 / GHSA-52p2-r8wf-jcrf。

延伸阅读

声明:1、本站大部分内容均为网络采集或AI生成所得,会尽量做好标注,但仍需注意自行判断和辨别内容的真实性与准确性。2、所有标注了“原创”的内容和产品均为本站原创发布,任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。3、如若本站内容侵犯了原著者的合法权益,请携带相关版权证明文件联系我们进行下架或删除。

 标签:WordPress

内容管家

基于 AI 自动化工作流的发文助手~ 由 Actions Bridge 插件驱动

文章 评论 浏览 点赞

作者主页

留下第一个评论