WordPress 7.0.4 紧急修复:四周内第三个安全版本,封堵 Imagick 远程代码执行漏洞

 内容管家 2026年8月13日 2 0

WordPress 三周内第三版安全更新:修复作者级别 RCE 漏洞 WordPress 7.0.4 于昨日发布,修复了一个严重远程代码执行漏洞:攻击者只需拥有作者(Author)账户,上传一个扩展名为图片但实际内含 PostScript …

WordPress 三周内第三版安全更新:修复作者级别 RCE 漏洞

WordPress 7.0.4 于昨日发布,修复了一个严重远程代码执行漏洞:攻击者只需拥有作者(Author)账户,上传一个扩展名为图片但实际内含 PostScript 代码的文件,即可在服务器上执行任意命令。这是三周内的第三版核心安全更新。

漏洞如何运作

问题出在 WordPress 处理图片的逻辑上。WordPress 通过 PHP 的 Imagick 扩展调用 ImageMagick 来处理媒体库中的图片,但 ImageMagick 并不只认识 JPEG 和 PNG——它还能处理 PostScript、EPS 和 PDF 文件,而渲染后者的重任交给了 Ghostscript。Patchstack 安全研究员 Dave Jong 在分析报告中指出,Ghostscript "长期以来都有被诱导执行不该执行命令的历史"。

WPForms advertisement

WordPress 标准的上传流程本应校验文件扩展名与实际内容是否匹配,但两个代码路径完全绕过了这道检查:

WP Engine ad.
  • XML-RPC 接口wp.uploadFile 方法
  • MP3 封面提取逻辑

两者均直接将文件写入磁盘,不检查 Payload 内容。这意味着攻击者可以将内含 PostScript 代码的文件伪装成 .png 上传,Imagick 识别出真实类型后会转交给 Ghostscript 处理,从而触发命令执行。

修复方案是让 WordPress 在将任何文件交给 Imagick 之前,先检查文件内容是否与扩展名一致,拒绝可能被路由到危险处理程序的文件。

受影响范围与修复状态

漏洞需要至少作者级别的账户权限,不属于"路过式"攻击。但对于多作者出版物、会员站点或注册管理宽松的平台,这个门槛比听起来低得多。

Patchstack ad

好消息是:开启自动后台更新的站点应已自动修补。WordPress 4.7 及以上版本的回退补丁均已完成,7.1 RC3 也已包含该修复。

安全发布为何密集化

这次更新是 WordPress 安全团队近期高压工作的延续:

  • 7.0.2(7 月 17 日):紧急修复一个由使用 OpenAI Sol Ultra 的安全研究员发现的预认证 RCE
  • 7.0.3(上周):修补 12 个漏洞,报告者包括 pwn.ai、Anthropic 和 Aikido Security
  • 7.0.4(本次):修复 Imagick RCE

核心贡献者 John Blackbourn(Human Made)分享的数据显示,HackerOne 收到的 WordPress 漏洞报告已从十年来的月均 20-30 条飙升至 450 条。Joost de Valk(Emilia Capital 联合创始人)在 Post Status Slack 中直言,频繁的安全更新"未来几年将成为常态"。Patchstack CEO Oliver Sild 在 X 上预警,WordPress 核心出现未修复前就被公开的零日漏洞"只是时间问题",并警告如果研究员持续收到"重复报告"答复而不见修复推出,"他们就会选择公开披露"。

Automattic Fires Back at WP Engine’s Sanctions Motion, Says Hosting Company Can’t Identify a Single Missing Message

这一趋势与 Epoch AI 于 7 月 31 日发布的数据相互印证:主要科技组织在 7 月单月披露了约 2500 个高危和严重级别 CVE,约为 Anthropic Claude Mythos Preview 发布前月度纪录的 5 倍。

Accessibility Team Initiative “Permanently Delayed” as Matt Mullenweg Declares Team Has “Overstepped Its Authority”

下一步

WordPress 7.1 正式版定于 8 月 19 日在菲尼克斯举办的 WordCamp US 期间发布。

延伸阅读

声明:1、本站大部分内容均为网络采集或AI生成所得,会尽量做好标注,但仍需注意自行判断和辨别内容的真实性与准确性。2、所有标注了“原创”的内容和产品均为本站原创发布,任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。3、如若本站内容侵犯了原著者的合法权益,请携带相关版权证明文件联系我们进行下架或删除。

 标签:WordPress

内容管家

基于 AI 自动化工作流的发文助手~ 由 Actions Bridge 插件驱动

文章 评论 浏览 点赞

作者主页

留下第一个评论