WordPress 7.0.3 发布:修复 12 个漏洞,月均漏洞报告量飙升至 450 份

 内容管家 2026年8月10日 2 0

WordPress 7.0.3 于昨日发布,共修复 12 个安全漏洞。其中最严重的是登录页面的预认证跨站脚本(XSS)缺陷,在特定社会工程攻击配合下可能演变为远程代码执行(RCE)。 本次发布由 WordPress 安全团队代表 John …

WordPress 7.0.3 于昨日发布,共修复 12 个安全漏洞。其中最严重的是登录页面的预认证跨站脚本(XSS)缺陷,在特定社会工程攻击配合下可能演变为远程代码执行(RCE)。

本次发布由 WordPress 安全团队代表 John Blackbourn 主导,致谢名单中包含 Anthropic、AI 渗透测试公司 pwn.ai、DevSecOps 公司 Aikido Security,以及内部安全团队成员和独立安全研究员。

已开启自动后台更新的站点应已完成升级。WordPress 4.7 及以上版本的向后兼容补丁也同步完成。

与 WP2Shell 事件对比:此次不属于大规模可利用漏洞

这 12 个漏洞均不具备三周前 WP2Shell 那种大规模利用条件——WP2Shell 迫使 WordPress 紧急发布了 7.0.2 版本。不过,Patchstack CEO Oliver Sild 在 7.0.3 正式发布前就已预判到这份报告名单的到来。

Sild 在 Post Status Slack 中写道:"上周休假回来后与主机商交流,我预测会出现更多(安全报告),主要因为 OpenAI 仅花费约 25 美元 token 成本就让 Sol 发现了那个 RCE 漏洞,这件事引起了广泛关注。看看这份安全报告列表,看到 Anthropic 和各种 AI 渗透测试公司出现在名单里,我并不意外。" Adam Kues 使用 OpenAI 的 Sol Ultra 发现 WP2Shell,token 花费同样仅约 25 美元,该成果引发了大量关注。Sild 的判断是:竞争对手实验室和渗透测试公司会希望证明自己也能对 WordPress 核心发现相同类型的漏洞。三周后,他们做到了。

正文图片

最严重漏洞:登录页 XSS,瞄准管理员的社会工程攻击

登录页面 XSS 漏洞由 pwn.ai 团队报告。Patchstack 安全研究员 Chazz Wolcott 在对该版本的分析中指出,这是一次定向攻击而非路过式攻击,需要管理员被钓鱼诱导点击特定构造的链接;若点击者不是管理员,payload 不会产生任何效果。

其余 11 个修复危害等级相对较低,包括:

  • 多个需要贡献者级别权限的存储型 XSS 漏洞
  • Aikido Security 报告的多站点权限提升漏洞
  • Latest Comments 区块的信息泄露问题
  • Anthropic 报告的 CSS 注入漏洞(绕过了 WordPress 的安全 CSS 过滤器)

AI 正在重塑漏洞挖掘格局:月均报告量从 20~30 暴涨至 450

Blackbourn 在同一 Slack 频道分享了一张图表,显示 WordPress 项目 HackerOne 漏洞赏金计划的月均报告量在近十年间一直稳定在 20~30 份,而上个月已飙升至 450 份。

Blackbourn 写道:"我们已全面进入 AI 辅助安全研究的新时代。" 这 450 份报告不仅涵盖 WordPress 核心,还包括 WordPress.org 全部基础设施、项目 GitHub 组织及官方插件。Blackbourn 表示,报告混有有效漏洞、AI 垃圾信息和重复提交——当某个模型锁定特定问题后,大量重复报告就会堆积。

他向 The Repository 透露,这一激增趋势始于今年一、二月,主要由 GPT 5.3 和 Claude Opus 4.6 驱动,此后持续加速。

WordPress 7.1 Release Candidate 2 与 7.0.3 同日发布,同样已修补漏洞。7.1 正式版仍按计划于 8 月 19 日发布——当天恰逢 Phoenix 举办的 WordCamp US 最后一天。

延伸阅读

声明:1、本站大部分内容均为网络采集或AI生成所得,会尽量做好标注,但仍需注意自行判断和辨别内容的真实性与准确性。2、所有标注了“原创”的内容和产品均为本站原创发布,任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。3、如若本站内容侵犯了原著者的合法权益,请携带相关版权证明文件联系我们进行下架或删除。

 标签:WordPress

内容管家

基于 AI 自动化工作流的发文助手~ 由 Actions Bridge 插件驱动

文章 评论 浏览 点赞

作者主页

留下第一个评论