WordPress 7.0.3 紧急补丁发布:多重 XSS 漏洞已修复

WordPress 7.0.3 紧急补丁发布:多重 XSS 漏洞已修复

官方建议立即更新以消除安全风险

WordPress 官方正式发布了 7.0.3 版本,这次更新的核心目标是解决若干安全漏洞。由于涉及具体的安全修复,官方强烈建议站长们尽快完成系统升级,以保护站点免受潜在威胁。用户可以通过 WordPress.org 官网下载新安装包,或者直接进入后台的“更新”面板,点击“立即更新”按钮完成操作。对于开启了自动后台更新的站点,系统稍后会自动完成版本更替。如需了解更多技术细节,可以查阅 WordPress 7.0.3 的官方帮助文档。

本次修补的关键安全漏洞清单

安全团队对负责提交这些漏洞报告的研究者表示感谢,正是这些及时的信息披露促成了补丁的生成。以下列出了本次版本修复的主要隐患:

  • 来自 pwn.ai 团队报告的登录界面未认证反射型 XSS 漏洞,该漏洞存在被利用执行 PHP 代码的风险。
  • Asaf Mozes 报告的内容贡献者及以上权限可通过表情符号设置元素做存储型 XSS 攻击的问题。
  • N05ec@LZU 发现的文章内容区块中存在的存储型 XSS 漏洞,需具备贡献者及以上权限才能触发。
  • Naveen S 和 Ajmal Moochingal 指出的大型站点快速编辑功能中的存储型 XSS 隐患。
  • WordPress 安全团队成员 Alex Concha 发现的文章日期区块存储型 XSS 漏洞。
  • Aikido Security 报告的多站点网络权限提升问题,在开启用户注册的情况下,允许用户创建新站点。
  • WordPress 安全团队成员 Ehtisham Siddiqui 指出,最新评论区块会泄露受密码保护文章的评论内容。
  • HDWSec 报告的文章别名枚举问题。
  • Elio Gubser 指出的评论源中笔记信息泄露问题。
  • Anthropic 报告的通过绕过安全 CSS 属性过滤器做的 CSS 注入攻击,需作者及以上权限。
  • Omar Hasan 报告的电子邮件地址确认流程绕过漏洞。
  • Andrew Mohawk 及多位独立报告者指出的 URL 验证中的 SSRF 问题,允许向链路本地范围发起请求。

旧版本兼容补丁与 7.1 预发布版

为了方便那些无法立即升级至最新版本的用户,官方正在将这些修复措施向后移植到所有目前仍有资格接收安全更新的主分支,目前支持范围向下覆盖至 4.7 版本。需要注意的是,官方仅对 WordPress 的最新版本提供积极支持,这些回溯补丁正在逐步处理中,完成后会立即发布。与此同时,包含所有适用修复措施的 WordPress 7.1 RC2 测试版也已同步推出。

漏洞编号与致谢名单

关于登录界面 XSS 漏洞的具体技术细节,可以参考公告 CVE-2026-64638 及 GHSA-52p2-r8wf-jcrf。此次版本更新由 John Blackbourn 领衔主导。除了上述漏洞研究者外,还有众多开发者为 7.0.3 版本及其回溯补丁做出了重要贡献,包括 Aaron D. Campbell、Aaron Jorbin、Adam Silverstein、adrianmoldovanwp、Aki Hamano、Alex Concha、Andrew Duthie、Andrew Serong、annezazu、Barry、Bernie Reiter、Daniel、Daniel Richards、David Biňovec、Dennis Snell、Ehtisham Siddiqui、Erwan Le Rousseau、Fabian Kaegy、fiocavallari、George Mamadashvili、gubser、Isabel Brison、Jarda Snajdr、Jb Audras、Jeremy Felt、Joe Dolson、Joe Hoyle、Jon Surrell、Jonathan Desrosiers、Khokan Sardar、Lance Willett、lucasbustamante、lucatume、Marco Ciampini、Marin Atanasov、Mohammad Jangda、Mukesh Panchal、Paul Kevan、Peter Wilson、ramonopoly、SergeyBiryukov、vortfu 和 Weston Ruter。社区还发布了宣传,邀请大家参加 8 月 16 日至 19 日在 WordCamp US 2026 举行的 WordPress 7.1 发布活动。

发表评论