跳到主内容
新主题测试

WordPress 7.1.2 紧急安全更新发布:修复可致 RCE 的严重漏洞,请立即升级

100%
WordPress 7.1.2 紧急安全更新发布:修复可致 RCE 的严重漏洞,请立即升级

WordPress 7.1.2 已发布,这是一次必须尽快执行的安全更新:它修复了一个严重级别(critical)的模板解析漏洞(CVE-2026-87902),在特定的服务器与主题条件下,未登录的攻击者可能借页面模板解析加载主题目录之外的可读 PHP 文件,进而触发远程代码执行(RCE)。官方明确建议所有站点立即升级。

这个漏洞到底怎么回事

问题出在「页面模板解析」(page template resolution)环节。正常情况下,WordPress 只会从当前启用主题的目录里挑选模板文件;但该缺陷允许未授权攻击者在满足条件时,让解析过程包含主动主题目录之外、服务器上某个「可读的本地 PHP 文件」。一旦前提条件同时成立(服务器环境 + 当前主题目录结构都符合要求),就可能升级为 RCE 。

这不是「点一下就能中招」的漏洞,它有前置条件;但正因涉及 RCE 、且利用门槛不算高,安全团队将其评为 critical 并作为安全版本紧急推送。属于「宁可早更、不可侥幸」的那一类。

谁受影响、严重程度如何

  • 影响范围:所有运行 WordPress 的站点,尤其开启了自定义页面模板、且服务器配置允许包含外部可读文件的场景。
  • 严重程度:critical(严重),官方定性为安全发布(security release)。
  • 利用前提:需同时满足服务器环境与当前主题的特定前置条件,并非任意站点必中,但风险真实存在。
  • 披露者:由 Robert Ressl 负责任地披露;安全公告编号 CVE-2026-87902 / GHSA-7hp8-65ch-5whp 。

怎么升级(三种方式)

  1. 登录后台,进入「仪表盘 → 更新」,点击「现在更新」;若开启自动后台更新,更新会自行开始。
  2. 或前往 WordPress.org 官方下载页,手动下载 7.1.2 安装包覆盖升级。
  3. 更新前务必备份数据库与文件(尤其生产环境),并更新完顺手确认主题/插件兼容。
  4. 若站点众多,用 WP-CLI 批量执行 wp core update 更高效。

前往 WordPress.org 下载 7.1.2

关于向后移植(backport)

作为惯例,安全修复会向后移植到仍在安全维护期内的旧分支(目前一直回溯到 4.7)。但要记住:只有最新版 WordPress 才获得积极支持,旧分支的 backport 只是兜底,不建议长期停留在老版本。

我们的建议

这是一次「安全版」而非「功能版」,没有新特性、只有修复。对运营中的站点,最稳妥的做法是:先备份,再更新,最后抽检前台是否正常。如果你也在用我们之前聊过的 WordPress 7.0 区块主题WordPress 7.0 内置 AI Client,升级后建议顺手验证这两个方向的兼容性。

不更新会怎样?
该漏洞在满足条件时可被未授权攻击者利用导致 RCE,属于高危风险;虽然需要特定前置条件,但安全版免费且升级成本低,建议尽快处理。

7.1.2 和 7.1.1 是什么关系?
7.1.1 是此前的维护与安全版本,7.1.2 是在其基础上进一步修补该 critical 漏洞的安全更新,建议直接从当前版本升到 7.1.2 。

我的站点开了自动更新,还需要管吗?
开启了自动后台更新的站点会自行拉取 7.1.2;但仍建议登录后台确认更新已生效,并抽查前台无异常。

来源:WordPress.org 官方安全公告(2026-09-22),CVE-2026-87902 / GHSA-7hp8-65ch-5whp 。本文为中文原创改写,技术细节以官方公告为准。

这篇有帮助吗?
云上的幻象
云上的幻象查看主页

七彩云博客主理人 · 自 2017 年深耕 WordPress 与 AI 工具,只写自己跑通过的实战

1151文章4评论

相关文章

评论 (0)

发表回复

发表回复