WordPress 三周内第三版安全更新:修复作者级别 RCE 漏洞
WordPress 7.0.4 于昨日发布,修复了一个严重远程代码执行漏洞:攻击者只需拥有作者(Author)账户,上传一个扩展名为图片但实际内含 PostScript 代码的文件,即可在服务器上执行任意命令。这是三周内的第三版核心安全更新。
漏洞如何运作
问题出在 WordPress 处理图片的逻辑上。WordPress 通过 PHP 的 Imagick 扩展调用 ImageMagick 来处理媒体库中的图片,但 ImageMagick 并不只认识 JPEG 和 PNG——它还能处理 PostScript、EPS 和 PDF 文件,而渲染后者的重任交给了 Ghostscript。Patchstack 安全研究员 Dave Jong 在分析报告中指出,Ghostscript "长期以来都有被诱导执行不该执行命令的历史"。

WordPress 标准的上传流程本应校验文件扩展名与实际内容是否匹配,但两个代码路径完全绕过了这道检查:

- XML-RPC 接口的
wp.uploadFile方法 - MP3 封面提取逻辑
两者均直接将文件写入磁盘,不检查 Payload 内容。这意味着攻击者可以将内含 PostScript 代码的文件伪装成 .png 上传,Imagick 识别出真实类型后会转交给 Ghostscript 处理,从而触发命令执行。
修复方案是让 WordPress 在将任何文件交给 Imagick 之前,先检查文件内容是否与扩展名一致,拒绝可能被路由到危险处理程序的文件。
受影响范围与修复状态
漏洞需要至少作者级别的账户权限,不属于"路过式"攻击。但对于多作者出版物、会员站点或注册管理宽松的平台,这个门槛比听起来低得多。

好消息是:开启自动后台更新的站点应已自动修补。WordPress 4.7 及以上版本的回退补丁均已完成,7.1 RC3 也已包含该修复。
安全发布为何密集化
这次更新是 WordPress 安全团队近期高压工作的延续:
- 7.0.2(7 月 17 日):紧急修复一个由使用 OpenAI Sol Ultra 的安全研究员发现的预认证 RCE
- 7.0.3(上周):修补 12 个漏洞,报告者包括 pwn.ai、Anthropic 和 Aikido Security
- 7.0.4(本次):修复 Imagick RCE
核心贡献者 John Blackbourn(Human Made)分享的数据显示,HackerOne 收到的 WordPress 漏洞报告已从十年来的月均 20-30 条飙升至 450 条。Joost de Valk(Emilia Capital 联合创始人)在 Post Status Slack 中直言,频繁的安全更新"未来几年将成为常态"。Patchstack CEO Oliver Sild 在 X 上预警,WordPress 核心出现未修复前就被公开的零日漏洞"只是时间问题",并警告如果研究员持续收到"重复报告"答复而不见修复推出,"他们就会选择公开披露"。

这一趋势与 Epoch AI 于 7 月 31 日发布的数据相互印证:主要科技组织在 7 月单月披露了约 2500 个高危和严重级别 CVE,约为 Anthropic Claude Mythos Preview 发布前月度纪录的 5 倍。

下一步
WordPress 7.1 正式版定于 8 月 19 日在菲尼克斯举办的 WordCamp US 期间发布。





