WordPress 7.1.2 已发布,这是一次必须尽快执行的安全更新:它修复了一个严重级别(critical)的模板解析漏洞(CVE-2026-87902),在特定的服务器与主题条件下,未登录的攻击者可能借页面模板解析加载主题目录之外的可读 PHP 文件,进而触发远程代码执行(RCE)。官方明确建议所有站点立即升级。
这个漏洞到底怎么回事
问题出在「页面模板解析」(page template resolution)环节。正常情况下,WordPress 只会从当前启用主题的目录里挑选模板文件;但该缺陷允许未授权攻击者在满足条件时,让解析过程包含主动主题目录之外、服务器上某个「可读的本地 PHP 文件」。一旦前提条件同时成立(服务器环境 + 当前主题目录结构都符合要求),就可能升级为 RCE 。
谁受影响、严重程度如何
- 影响范围:所有运行 WordPress 的站点,尤其开启了自定义页面模板、且服务器配置允许包含外部可读文件的场景。
- 严重程度:critical(严重),官方定性为安全发布(security release)。
- 利用前提:需同时满足服务器环境与当前主题的特定前置条件,并非任意站点必中,但风险真实存在。
- 披露者:由 Robert Ressl 负责任地披露;安全公告编号 CVE-2026-87902 / GHSA-7hp8-65ch-5whp 。
怎么升级(三种方式)
- 登录后台,进入「仪表盘 → 更新」,点击「现在更新」;若开启自动后台更新,更新会自行开始。
- 或前往 WordPress.org 官方下载页,手动下载 7.1.2 安装包覆盖升级。
- 更新前务必备份数据库与文件(尤其生产环境),并更新完顺手确认主题/插件兼容。
- 若站点众多,用 WP-CLI 批量执行
wp core update更高效。
关于向后移植(backport)
作为惯例,安全修复会向后移植到仍在安全维护期内的旧分支(目前一直回溯到 4.7)。但要记住:只有最新版 WordPress 才获得积极支持,旧分支的 backport 只是兜底,不建议长期停留在老版本。
我们的建议
这是一次「安全版」而非「功能版」,没有新特性、只有修复。对运营中的站点,最稳妥的做法是:先备份,再更新,最后抽检前台是否正常。如果你也在用我们之前聊过的 WordPress 7.0 区块主题 或 WordPress 7.0 内置 AI Client,升级后建议顺手验证这两个方向的兼容性。
不更新会怎样?
7.1.2 和 7.1.1 是什么关系?
我的站点开了自动更新,还需要管吗?
来源:WordPress.org 官方安全公告(2026-09-22),CVE-2026-87902 / GHSA-7hp8-65ch-5whp 。本文为中文原创改写,技术细节以官方公告为准。








评论 (0)