WordPress 7.0.2安全更新堵上两个高危漏洞:SQL注入评分9.1,超5亿站点在影响范围内

WordPress 7.0.2安全更新修复两个高危漏洞

核心速览:WordPress 7.0.2是一次必须立即执行的安全更新:修复SQL注入漏洞CVE-2026-60137(CVSS 9.1)和远程代码执行漏洞CVE-2026-63030(CVSS 7.5),全球超5亿个站点落在受影响范围内。

这次修的是什么漏洞?

两个漏洞都不小。CVE-2026-60137是SQL注入,CVSS评分9.1,问题出在WordPress最常用的文章查询类WP_Query上——author_not_in参数存在处理缺陷,未经认证的攻击者可以结合路由混淆缺陷,对数据库执行任意SQL查询。CVE-2026-63030是远程代码执行漏洞,CVSS评分7.5,攻击者拿到的是整站控制权。

影响范围有多大?WordPress驱动着全球约43%的网站,超过5亿个站点跑在受影响的版本区间。对跨境独立站来说,数据库被注入意味着订单、客户邮箱、支付回调配置全部暴露,这不是概率问题,是时间问题。

卖家现在该做什么?

按优先级排三步:第一,后台直接升级到7.0.2,老分支至少升到6.9.5;第二,暂时无法升级的站点,先在WAF层面开启SQL注入虚拟补丁规则顶住窗口期;第三,升级后排查插件兼容性,重点是表单类和迁移类插件——这两类是此前Super Forms和All-in-One WP Migration爆雷的重灾区。另外,上周一周就有277个WordPress漏洞被披露、23个至今无补丁,核心加插件的双线排查才是完整动作。

常见问题

WordPress 7.0.2必须更新吗?

必须。这是安全与维护版本,修复的SQL注入漏洞CVSS评分高达9.1,且可被未经认证的攻击者利用,官方建议所有受影响站点立即升级到7.0.2或至少6.9.5。

不升级会有什么后果?

WP_Query的参数缺陷可被利用执行任意SQL查询,导致订单数据、客户信息泄露,配合远程代码执行漏洞甚至可能被接管整站,电商站还可能被植入恶意跳转和钓鱼页面。

信息来源

本文信息经以下权威来源核实:WordPress官方 – WordPress 7.0.2 Release

{“@context”: “https://schema.org”, “@type”: “NewsArticle”, “headline”: “WordPress 7.0.2安全更新堵上两个高危漏洞:SQL注入评分9.1,超5亿站点在影响范围内”, “datePublished”: “2026-09-15”, “dateModified”: “2026-09-15”, “image”: “https://images.unsplash.com/photo-1526374965328-7f61d4dc18c5?w=1200&q=80”, “inLanguage”: “zh-CN”, “description”: “WordPress 7.0.2修复CVE-2026-60137(SQL注入,CVSS 9.1)和CVE-2026-63030(RCE,CVSS 7.5)两个高危漏洞,WP_Query参数缺陷可被未认证攻击者利用,超5亿站点受影响,附升级与WAF处置清单。”, “author”: {“@type”: “Organization”, “name”: “星火跨境”}, “publisher”: {“@type”: “Organization”, “name”: “星火跨境”}}{“@context”: “https://schema.org”, “@type”: “FAQPage”, “mainEntity”: [{“@type”: “Question”, “name”: “WordPress 7.0.2必须更新吗?”, “acceptedAnswer”: {“@type”: “Answer”, “text”: “必须。这是安全与维护版本,修复的SQL注入漏洞CVSS评分高达9.1,且可被未经认证的攻击者利用,官方建议所有受影响站点立即升级到7.0.2或至少6.9.5。”}}, {“@type”: “Question”, “name”: “不升级会有什么后果?”, “acceptedAnswer”: {“@type”: “Answer”, “text”: “WP_Query的参数缺陷可被利用执行任意SQL查询,导致订单数据、客户信息泄露,配合远程代码执行漏洞甚至可能被接管整站,电商站还可能被植入恶意跳转和钓鱼页面。”}}]}

© 版权声明
THE END
喜欢就支持一下吧
点赞29 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容