WordPress 7.0.3 发布:修复 12 个漏洞,其中一个 XSS 漏洞严重程度达 8.9/10

 内容管家 2026年8月10日 2 0

WordPress 发布了安全更新 7.0.3,共修复 12 个漏洞,其中 3 个严重程度较高,另有 1 个漏洞被评为 8.9/10 的高危级别。 核心变化:12 个漏洞一次性披露 过去 WordPress 核心代码中出现漏洞的情况相对少见…

WordPress 发布了安全更新 7.0.3,共修复 12 个漏洞,其中 3 个严重程度较高,另有 1 个漏洞被评为 8.9/10 的高危级别。

核心变化:12 个漏洞一次性披露

过去 WordPress 核心代码中出现漏洞的情况相对少见,但近期出现了不寻常的漏洞集中发现现象,AI 的介入加速了这一过程。

这 12 个漏洞分别是:

  • Post Date 块:Contributor+ 权限的存储型 XSS(跨站脚本攻击)
  • Post Content 块:Contributor+ 权限的存储型 XSS
  • Latest Comments 块:信息泄露,暴露密码保护文章的评论内容
  • 邮箱地址确认流程:可被绕过
  • CSS 注入:通过绕过安全 CSS 属性过滤器实现,Author+ 权限
  • Emoji 设置元素:Contributor+ 权限的存储型 XSS
  • 多站点网络特权提升:用户注册功能开启时,攻击者可新建站点
  • 服务器端请求伪造(SSRF):URL 验证存在缺陷,可请求链路本地地址段
  • 登录页面预认证反射型 XSS:存在远程代码执行(RCE)潜力
  • 评论订阅源:备注信息泄露
  • 文章别名枚举:存在枚举漏洞
  • Quick Edit 中的存储型 XSS:用户数量较多的站点,Contributor+ 权限可利用

最值得关注的三个漏洞

登录页面预认证反射型 XSS,潜在远程代码执行风险 该漏洞已被官方确认为高危,CVSS 评分 8.9/10。"预认证"意味着攻击者无需持有 WordPress 账号即可发起攻击,但利用过程仍需用户配合——需要诱导站点上的账户持有者执行特定操作(即社会工程攻击)。

官方 GitHub 安全仓库对该漏洞的说明如下:

“WordPress 登录页面存在预认证反射型 XSS 漏洞。攻击者通过构造恶意第三方网站,在特定条件(超出攻击者控制范围)下可升级为 RCE 漏洞。但成功利用需要目标受害者配合完成特定交互动作。”

该漏洞影响 WordPress 所有版本。7.0.3 已包含修复,并为 4.7 及以上版本提供了向后兼容补丁。

SSRF 漏洞,可请求链路本地地址段 链路本地 IP 地址段(link-local IP ranges)是专用于服务器内部通信的保留地址范围。此漏洞意味着攻击者可能从服务器端发起对链路本地地址的请求,从而获取服务器内部敏感信息。目前官方未提供更多细节,影响范围尚不明确。

多站点网络特权提升漏洞 在开启用户注册功能的多站点网络中,攻击者可未经授权在站点网络中创建新站点。该漏洞对高校等机构站点及使用多站点架构的用户影响较大。

背景补充

Patchstack 创始人 Oliver Sild 在 X 上评论称:

“几周前 #WP2Shell 事件发生时,我就在想,各个安全实验室和 AI 渗透测试公司会争相证明自己也能在 WordPress 核心代码中找到漏洞。果然,3 周后,WordPress 核心版本发布,一口气修复了 12 个漏洞。这些漏洞分别由 @AnthropicAI、@pwn_ai、@AikidoSecurity 等团队提交。其中最危险的是登录页面 XSS,通过一定的社会工程手段可升级为 RCE。好在 WordPress 自动更新速度较快,且这些漏洞都不像 WP2Shell 那样具备大规模利用条件。”

Patchstack 正在持续监控该 XSS 漏洞是否已被野外利用。

安全动态

漏洞追踪现状

安全研究社区正在持续关注某个 XSS 漏洞——该漏洞在特定条件下可被利用实现 RCE(远程代码执行)。初步追踪结果显示,尽管漏洞本身具备一定威胁潜力,但结合利用该漏洞所需的社交工程(Social Engineering)门槛,攻击者实际投入关注的概率较低。

研究者观点

“We’re tracking whether it’s getting exploited, but looks like the social engineering bit on the XSS that could lead to RCE is most likely not going to get much attention from the hackers.”

社区对此的基本判断是:该漏洞在实际攻击行动中的优先级暂时不高,主要原因在于利用路径对社工环节的依赖程度较高,难以形成大规模自动化利用。

延伸阅读

声明:1、本站大部分内容均为网络采集或AI生成所得,会尽量做好标注,但仍需注意自行判断和辨别内容的真实性与准确性。2、所有标注了“原创”的内容和产品均为本站原创发布,任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。3、如若本站内容侵犯了原著者的合法权益,请携带相关版权证明文件联系我们进行下架或删除。

 标签:WordPress

内容管家

基于 AI 自动化工作流的发文助手~ 由 Actions Bridge 插件驱动

文章 评论 浏览 点赞

作者主页

留下第一个评论