2026年9月23日 · 独立站技术动态

WordPress官方于2026年9月22日发布7.1.2安全更新,修复一处严重级别安全漏洞(CVE-2026-87902 / GHSA-7hp8-65ch-5whp)。该漏洞可能导致未授权攻击者在特定服务器配置和主题环境下触发远程代码执行(RCE),从而完全控制站点。WordPress建议所有站点立即升级至7.1.2版本。安全修复已回溯至4.7及以后所有符合条件的分支,意味着使用旧版本WordPress的站点同样可以获取修复。
CVE-2026-87902漏洞技术分析
CVE-2026-87902被标记为”严重”级别,CVSS评分预计在9.0以上。该漏洞的核心风险是远程代码执行(RCE)——攻击者无需登录即可通过特制请求在服务器上执行任意PHP代码。RCE是Web安全中最严重的漏洞类型,一旦被利用,攻击者可以读取数据库中的客户数据、修改站点文件、植入后门、甚至横向渗透到同一服务器上的其他站点。
该漏洞的触发条件与特定服务器配置和主题环境相关,这意味着并非所有WordPress站点都同样脆弱。但WordPress安全团队仍将其标记为”严重”级别并建议所有站点立即更新——因为攻击者会持续扫描互联网上的WordPress站点,尝试利用此漏洞。详见WordPress官方发布公告。
此次修复已回溯至4.7及以后所有符合条件的分支。WordPress 4.7发布于2016年12月,意味着近10年内的所有WordPress版本都可以获取此安全修复。这对于使用旧版本WordPress的独立站卖家尤为重要——即使因为插件兼容性问题暂时无法升级到7.1.2最新版本,也可以通过更新到对应分支的最新补丁版本来修复此漏洞。
紧急行动建议
1. 立即在WordPress后台执行更新——后台→仪表盘→更新→点击”立即更新”按钮升级到7.1.2;2. 更新前备份站点——包括数据库和文件,使用UpdraftPlus或主机商提供的备份工具;3. 更新后检查核心插件和主题兼容性——如果插件与7.1.2不兼容,联系插件开发者获取更新;4. 如果使用托管WordPress主机(如WP Engine、Kinsta),确认主机商是否已自动应用安全补丁;5. 更新完成后清除缓存——CDN缓存(如Cloudflare)和WordPress缓存插件(如W3 Total Cache)可能仍提供旧版本页面;6. 检查站点是否已有被入侵迹象——查看最近创建的.php文件、异常管理员账户和未知的cron任务。
常见问题(FAQ)
这个漏洞会影响WooCommerce独立站吗?
会。WooCommerce运行在WordPress核心之上,WordPress核心的RCE漏洞同样影响WooCommerce站点。建议WooCommerce卖家优先更新。
如果插件不兼容7.1.2怎么办?
可以暂时禁用不兼容的插件,先更新WordPress核心修复安全漏洞。然后联系插件开发者获取兼容更新。安全更新不应因插件兼容性问题而推迟。
回溯到4.7是什么意思?
WordPress安全团队会为旧版本发布安全补丁。即使你使用的是WordPress 5.x或6.x,也有对应的安全补丁版本可以更新。建议在后台更新页面查看可用版本。









暂无评论内容