WordPress 发布 7.1.1 安全版,修复核心存储型 XSS

来源:互联网 时间:2026-09-18

A5站长网9月18日消息,WordPress 7.1.1 正式发布,这是一个维护与安全版本,包含 17 项核心修复、19 项区块编辑器修复以及 11 项安全修复。官方在发布说明中建议站点立即更新,支持后台自动更新的站点会自动完成升级。这是一个短周期版本,下一个大版本 7.2 目前计划在 12 月发布。对使用 WordPress 建站的站长来说,这是一次需要尽快处理的常规安全更新。

这一版最值得关注的是核心中的存储型 XSS 漏洞,编号 CVE-2026-93485,风险评分 7.1,由安全团队在责任披露流程下报告并修复。问题出在 wpautop() 函数身上,这个函数负责把换行转换成段落,几乎在每一个 WordPress 站点上都会执行。未登录访客可以在评论内容中携带脚本载荷,该评论被渲染显示时脚本随之执行。官方将该漏洞的利用条件描述为需要评论通过审核,开启评论自动批准的站点,触发的时间会更早。

与常见的插件漏洞不同,这个问题的覆盖面更广。多数 WordPress 跨站脚本问题出现在插件或主题内,只影响安装了对应扩展的站点;这一次的位置在核心格式化流程上,无论站点装了多少插件都会经过。更需要注意的是权限跨越,注入的脚本带着范围变更属性,一旦已登录的管理员打开相关页面,脚本会在其会话中运行,攻击路径从一条普通访客评论延伸到后台操作。官方已经把修复回溯到 4.7 以来的各受支持分支。

同批修复还包括另外十项安全问题:HTML API 中可能突破注释边界的异常闭合序列、部分支持自定义页眉主题中的存储型 XSS、通过特制 URL 自动安装并预览未启用主题、站点管理员越权网络启用仅限网络级插件、REST 模板接口的已认证路径遍历、XML-RPC 可绕过编辑 CSS 权限发布变更集、投稿者及以上角色的任意文章覆盖、附件元数据接口泄露私有父文章标题,以及草稿与待审文章别名泄露、评论被任意已认证用户重新挂载等。

给站长的操作建议按顺序来。更新之前先备份数据库与上传目录,确认备份可恢复再动手;无法立刻更新的站点,可以临时收紧评论审核策略,关闭自动批准,并留意主题的评论渲染逻辑;更新完成后核对插件与主题是否正常,检查评论表单、文章保存、媒体库等入口;顺便复查后台管理员账号、登录路径与两步验证设置。分支版本对应关系上,7.0.x 更新到 7.0.5,6.9.x 更新到 6.9.8,更早的分支也有对应补丁版本,长期不升级的站点建议直接升到 7.1.1。

相关文章

标签:

A5创业网 版权所有