2026年9月18日 · 跨境电商日报
图片来源:Pexels 免费商用图库(无防盗链,国内可直接调用)
WordPress 7.1.1维护与安全版已于9月17日正式发布(此前RC1于9月10日开放测试,见RC1版本前瞻)。这个版本包含11项安全修复、17项核心bug修复和19项区块编辑器修复。安全修复中最值得警惕的是wpautop()函数的存储型XSS漏洞:允许未认证访客注入脚本(需评论审核环节配合)。官方建议所有站点立即更新。
这11项安全修复里最危险的三个
wpautop()存储型XSS
该漏洞允许未认证访客注入脚本,在评论审核环节配合下可形成存储型XSS。对开放评论的WordPress独立站(尤其是博客类站点)威胁最直接。
特制URL自动安装并预览非活跃主题
攻击者可通过特别构造的URL触发WordPress.org上非活跃主题的自动安装与预览,这为后续攻击提供了入口。
REST Templates Controller目录穿越
经过认证的攻击者可利用目录穿越访问受限文件,对多站点(multisite)安装风险更高。其余修复还包括自定义头部主题的存储型XSS、Contributor+角色任意覆盖文章、私密父文章标题泄露、草稿slug泄露等。
更新前的三个动作
和之前披露Super Forms高危漏洞时的建议一致(见WordPress插件漏洞处置):更新前先做完整备份(数据库+文件)、确认主题和关键插件与7.1.1的兼容性、避开流量高峰执行更新。
卖家行动建议
1. 后台仪表盘今日应已出现7.1.1更新提示,点更新前先做全站备份;2. 检查评论设置:未开启「评论必须人工审核」的站点尽快开启,堵住wpautop XSS的利用路径;3. 多站点安装优先更新,REST目录穿越漏洞对multisite威胁最高;4. 更新后用无痕窗口抽查首页、文章页、商品页渲染是否正常,再清一次缓存。
常见问题(FAQ)
WordPress 7.1.1是大版本还是维护版?
维护与安全版。7.1是当前主线版本,7.1.1专注修复bug与安全问题,不引入新功能,升级风险低于大版本切换。
不开评论的站点还需要紧急更新吗?
需要。wpautop XSS只是11项修复之一,REST目录穿越、主题自动安装漏洞不依赖评论功能,所有站点都应更新。
自动更新会自己装上7.1.1吗?
维护与安全版默认在支持自动更新的站点后台自动安装,但建议手动确认更新结果与备份状态,不要被动等待。











暂无评论内容