WordPress 官方于近期推送了 7.0.3 版本,这是一次专门针对安全问题的修复版本。该版本包含多项安全修复,涵盖预认证反射型 XSS、存储型 XSS、权限提升、信息泄露及服务器端请求伪造(SSRF)等多类漏洞。
升级方式:访问 WordPress.org 下载最新包,或在后台「仪表盘 → 更新」页面点击「立即更新」。支持后台自动更新的站点将陆续完成升级。
本次修复的漏洞清单
本次版本共修复 11 类安全问题,按危害程度整理如下: 高危漏洞

- 登录页预认证反射型 XSS:存在于登录页面,理论上可进一步导致 PHP 代码执行,由 pwn.ai 团队报告。
- 多站点权限提升:在启用用户注册的多站点网络中,攻击者可利用此漏洞创建新站点,由 Aikido Security 报告。
- 登录页 SSRF:URL 验证逻辑存在缺陷,可向链路本地地址(link-local ranges)发起请求,多名独立研究员参与报告。
中危漏洞
- emoji 设置项存储型 XSS:Contributor+ 权限用户可通过表情符号设置注入恶意脚本,由 Asaf Mozes(amosec)报告。
- 文章内容块存储型 XSS:通过文章内容块注入恶意代码,由 n05ec 报告。
- 快速编辑存储型 XSS:在用户数量较多的站点上,通过快速编辑功能触发,由 Naveen S 和 Ajmal Moochingal 联合报告。
- 文章日期块存储型 XSS:由 WordPress 安全团队 Alex Concha 发现并修复。
- 最新评论区块信息泄露:可暴露密码保护文章的评论内容,由 WordPress 安全团队 Ehtisham Siddiqui 修复。
- 文章别名枚举:攻击者可利用此漏洞枚举站点文章别名,由 HDWSec 报告。
- 评论订阅源注释泄露:可获取评论订阅源中的注释内容,由 Elian Gubser 报告。
其他修复
- Author+ CSS 注入:由 Anthropic 发现,通过绕过安全 CSS 属性过滤器实现。
- 邮件地址确认流程绕过:由 0ways 报告。
影响与建议
WordPress 7.0.3 是安全修复版本,官方已将相关补丁向后移植至 4.7 及以上各分支。WordPress 官方提醒,目前仅有最新版本处于活跃支持状态,旧版本用户应尽快升级至 7.0.3 或更高版本。
若站点运行的是 7.1 RC2,也已包含全部适用修复,可作为过渡方案。
详细漏洞信息可参考官方安全公告:CVE-2026-64638 / GHSA-52p2-r8wf-jcrf。






