WordPress 紧急推送安全补丁,高危远程代码执行漏洞必须立刻处理

WordPress 紧急推送安全补丁,高危远程代码执行漏洞必须立刻处理

一个未认证就能打穿的漏洞

此次安全版本主要针对一个严重级别的安全漏洞做了修复。因为这个漏洞的级别属于高危,官方强烈建议管理员不要再拖,立刻把站点的程序更新到最新。

如何完成这次紧急更新

更新包已经挂在 WordPress 官网,可以直接下载。如果平时习惯在后台操作,进到面板左侧的“更新”栏目,点一下“立即更新”就可以了。对于那些开启了后台自动升级机制的站点,这个补丁其实不用人动手,系统早就在后台静默完成了。

这次修补的核心细节

安全团队把这次的漏洞上报记在了 Robert Ressl 名下,对方走的是标准的漏洞负责任上报渠道。这个漏洞暴露出来的问题是:不需要账号,只要满足特定的服务器环境与主题设定,攻击者就能强行让系统加载主题目录之外的一个本地 PHP 文件。一旦环境完全符合,这就不是文件读取那么简单了,可以直接演变成远程代码执行,整个站点都会面临被全面接管的风险。

参与此次修补的核心成员

这次版本的控制权掌握在 John Blackbourn 手中,从协调到落地都是他盯得最紧。但要把整个补丁做出来并推送到所有版本,缺下面这些人绝对不行:Aaron Jorbin、Aki Hamano、Alex Concha、Ehtisham Siddiqui、fiocavallari、Jb Audras、Jeffrey Paul、Jeremy Felt、Joe McGill、John Blackbourn、Jon Surrell、Lance Willett、Manuel Camargo、marcs0h、martin.krcho、Mukesh Panchal、Olga Gleckler、Pascal Birchler、Peter Wilson、Rajin Sharwar、Ressl、Rudy Faile、Sergey Biryukov、Shail Mehta、Stephanie Walters,和 vortfu。

漏洞追踪信息

需要深挖具体技术细节的,可以直接去查对应的安全公告,编号分别是 CVE-2026-87902 和 GHSA-7hp8-65ch-5whp。

关于向下兼容的补丁说明

出于对老版本用户的照顾,这次的安全修补代码也原封不动地挪回了所有还在提供安全维护的分支里,目前最低能推送到 4.7 版本。但必须得反复提醒一句:官方只给最新版 WordPress 提供完整的后续维护支持。

发表评论