
核心更新与紧急升级建议
WordPress 官方发布了 7.1.1 版本,这是一次针对核心稳定性与安全性的紧急维护。此次更新打包了核心部分的 17 项错误修复、块编辑器区域的 19 项错误修复,和 11 项关键安全补丁。
由于涉及多个安全漏洞的修补,强烈建议管理员立即将站点升级至该版本。
用户可以直接从 WordPress.org 官网下载安装包,或者登录后台点击“更新”选项卡,选择“立即更新”。如果站点配置了自动后台更新机制,系统会自动触发安装流程。7.1.1 属于短周期维护版,下一个正式的大版本 7.2 目前计划于 12 月推出。更多技术细节可查阅 WordPress 7.1.1 的帮助中心页面。
本次修复的安全漏洞详情
安全团队向以下通过负责任披露机制报告漏洞的个人与机构表示谢意,这些漏洞已在本版本中得到修补:
- 存储型 XSS 漏洞攻击者未经验证即可在 wpautop() 函数中注入脚本(受评论审批机制限制),由 Awesome Motive, Inc. 的 Rafie Muhammad 报告。
- HTML API 逃逸漏洞set_modifiable_text() 函数中存在通过异常关闭序列跳出评论上下文的缺陷,由 WordPress 安全团队的 Jeremy Felt 报告。
- 主题自定义头部 XSS部分支持自定义头部的主题中存在存储型跨站脚本风险,由 WordPress 安全团队的 Jeremy Felt 报告。
- 主题自动安装风险通过构造特殊 URL,攻击者可自动安装并预览 WordPress.org 上的非活跃主题,由 Paulos Yibelo 和 pwn.ai 报告。
- 插件权限越级站点管理员可网络激活仅适用于网络的插件,由 Jesse McNeil 报告。
- 路径遍历漏洞WP REST 模板控制器中存在认证的路径遍历缺陷,由 Anthropic 报告。
- XML-RPC 权限绕过XML-RPC 接口可被用于发布 customize_changeset 文章,这样绕过 edit_css 权限检查,由 WordPress 安全团队的 Ben Bidner 报告。
- 文章覆盖漏洞贡献者及以上级别用户可覆盖任意文章,由 Anthropic 报告。
- 元数据泄露attachment_submitbox_metadata() 函数缺少 read_post 权限检查,导致私有父级文章的标题泄露,由 HDWSec 报告。
- Slug 信息泄露缺乏授权检查导致贡献者及以上级别用户可获取草稿或待审核文章的 Slug,由 Jakub Herman 报告。
- 评论重新父级化任何已认证用户均可重新关联包括便签在内的评论父级,由 Viridis Security 的 Justin Hart 报告。
致谢与维护团队
本次版本的发布由 Adam Silverstein、Adrian Duffell、Andrei Draganescu 和 Aaron Jorbin 牵头负责。
该版本的成功交付离不开全球贡献者的协作,他们的异步协同工作体现了 WordPress 开源社区强大的执行力与组织能力。
主要贡献者包括:
Aaron Jorbin, abrahamfariaz, Adam Silverstein, Adi Moldovan, Adrian Duffell, Aki Hamano, Alex Concha, Andrea Fercia, andreasca, Andrei Draganescu, Andrew Duthie, Andrew Serong, André Maneiro, annezazu, Anthony White, Arkaprabha Chowdhury, Ashar Fuadi, Azragh, Barry, buffer1024, Chunhui Ouyang, Courtney Robertson, Dagan, Daniel Richards, Daniel Rodriguez, Darshit Rajyaguru, David Biňovec, Deepak Kumar, Dennis Snell, DevSaiful, Dhruvang21, Dominik Schilling, Ehtisham Siddiqui, Ella Van Durpe, Erick Wambua, FahimMurshed, Fernando Tellado, fiocavallari, George Mamadashvili, George Vasiliades, gregbenz, Harish Tewari, Hit Bhalodia, Isabel Brison, Jake Spurlock, Jamie Dąbrowiecki, Jb Audras, Jeffrey Paul, Jeremy Felt, Jiwoon Kim, Joe Dolson, Joe Hoyle, Joe McGill, Joen Asmussen, Johannes Jülg, John Blackbourn, Jon Surrell, Jonathan Desrosiers, Josh, Kamran Abdul Aziz, Khokan Sardar, Kira Schroder, kleisauke, Kushagra Goyal, l1onofjudah, Lance Willett, luksusspokoju, Manzoor Wani, Marco Ciampini, marcs0h, Marin Atanasov, Michael, Mohammad Jangda, mrkenobi, Mukesh Panchal, Nawazkhan Pathan, Nik Tsekouras, Parth Jogi, Pascal Birchler, Paul Biron, Paul Kevan, Peter Wilson, Rafie Muhammad, ramonopoly, Rashed Hossain, Ressl, Riad Benguella, Rudy Faile, Sainath Poojary, Scott Kingsley Clark, Sergey Biryukov, Shail Mehta, Shameem – a11n, siliconforks, Slava Abakumov, Stephen Bernhardt, Sukhendu Sekhar Guria, Ugyen Dorji, Utsav Ladani, vortfu, Weston Ruter, w3bdsgn, wolf45。另外,Automattic、Bluehost、GoDaddy、Pantheon 和 WP Engine 的代表也参与了此次更新。
旧版本安全回溯
为了方便维护,必要的安全修复将回溯应用于所有符合条件的版本分支(目前涵盖至 4.7 版本)。需要明确的是,只有最新的 WordPress 版本会得到主动的技术支持与功能开发。回溯补丁正在陆续整合中,完成后将随各版本一并发布。
参与开发途径
有意参与 WordPress 核心开发的人员可前往 Trac 系统领取工单,并在 #core 通讯频道加入讨论。若对流程不熟悉,可参考核心贡献者手册获取指引。
特别感谢 Ehtisham Siddiqui、Lance Willett、Weston Ruter 和 Adam Silverstein 对本文的校对工作。
