跳到主内容
新主题测试

WordPress 7.1.1 维护与安全更新:17 项核心修复 + 11 项安全修补(建议直接升 7.1.2)

100%
WordPress 7.1.1 维护与安全更新:17 项核心修复 + 11 项安全修补(建议直接升 7.1.2)

WordPress 7.1.1(2026-09-17 发布)是一次「维护 + 安全」版本,共带来 17 项核心(Core)缺陷修复、 19 项区块编辑器(Block Editor)修复,以及 11 项安全修补。但它发布仅 5 天后就被 7.1.2 的 critical 级安全更新取代——所以今天你实际应该装的是 WordPress 7.1.2。本文把 7.1.1 到底修了什么讲清楚,方便你做兼容性回溯和站点健康度排查。

7.1.1 到底修了什么

这是一次典型的「短周期(short-cycle)」维护版本,没有新功能,只有修和补。按类别拆分如下:

类别数量说明
Core 核心17常规缺陷修复,覆盖后台与前端行为
Block Editor 区块编辑器19Gutenberg 相关修复(官方指向 PR #82383)
Security 安全11含 XSS 、路径遍历、权限越权等,详见下方清单

合计 47 项修复。对一个还在 7.0 或更低版本的站点来说,这些修复(尤其是 11 项安全)同样会在你升级时一并到位。

11 项安全修复里,这几类最值得你关注

官方公告列出了 11 项安全修复的致谢与简述。其中与我们日常建站关系最密切的几类:

  • 评论区存储型 XSSwpautop() 存在存储型跨站脚本,未登录访客可在评论(需审核)中注入脚本。
  • 自定义头图主题里的存储型 XSS:部分支持自定义 header 的主题受影响。
  • 构造 URL 可自动安装并预览主题:特殊构造的 URL 能让站点自动安装并预览 WordPress.org 上的未启用主题。
  • WP REST Templates Controller 认证路径遍历:由 Anthropic 负责任披露。
  • XML-RPC 绕过检查:可发布 customize_changeset 文章,绕过 edit_css 权限校验。
  • Contributor+ 权限越权:低权限用户可任意覆盖文章、泄露草稿/待审文章的 slug 等。

完整 11 项清单较长,折叠如下,需要逐一对照自己站点风险的可以展开看:

展开查看 11 项安全修复完整清单
  1. wpautop() 存储型 XSS(未登录访客可经评论注入脚本,需评论审核),由 Rafie Muhammad 报告。
  2. HTML API:set_modifiable_text() 可通过 abrupt-closing 序列突破注释边界,由 Jeremy Felt 报告。
  3. 部分支持自定义 header 的主题存在存储型 XSS,由 Jeremy Felt 报告。
  4. 特殊构造 URL 可自动安装并预览 WordPress.org 上的未启用主题,由 Paulos Yibelo 与 pwn.ai 报告。
  5. 站点管理员可网络激活「仅限网络(Network-only)」插件,由 Jesse McNeil 报告。
  6. WP REST Templates Controller 认证路径遍历,由 Anthropic 报告。
  7. XML-RPC 可发布 customize_changeset 绕过 edit_css 检查,由 Ben Bidner 报告。
  8. Contributor+ 可任意覆盖文章(Arbitrary Post Overwrite),由 Anthropic 报告。
  9. attachment_submitbox_metadata() 缺失 read_post 校验,泄露私有父文章标题,由 HDWSec 报告。
  10. 权限缺失导致 Contributor+ 可泄露草稿/待审文章的 slug,由 Jakub Herman 报告。
  11. 评论(含 note)可被任意已登录用户重新挂载父级,由 Justin Hart / Viridis Security 报告。

为什么现在更应该直接升 7.1.2

7.1.2 在 7.1.1 的全部 47 项修复基础上,又补了一个 critical 级严重漏洞(模板解析相关的潜在 RCE)。换句话说:7.1.1 修的 11 项安全里没有覆盖那个 critical 漏洞,只有 7.1.2 才补上。对生产站点而言,最终目标版本是 7.1.2,而不是停留在 7.1.1 。想了解 7.1.2 具体修了什么,可看我们之前的《 WordPress 7.1.2 紧急安全更新》

不要因为 7.1.1 已经「旧」就跳过它的价值——它在 7.1.x 维护线上承担了 47 项修复,是理解近期稳定性的关键;但生产站点的最终落点一定是 7.1.2,切勿把 7.1.1 当终点。

给多站点管理员的实操建议


  1. 后台进入「仪表盘 → 更新」,查看当前版本;若低于 7.1.2,点击「立即更新」。

  2. 若管理多个站点,用 WP-CLI 批量处理更高效:wp core update && wp core update-db

  3. 更新前务必备份数据库与文件;更新后按安全更新检查清单抽检前台是否正常。

  4. 开启了自动后台更新的站点会自行拉取 7.1.2,但仍建议登录确认更新已生效。


查看 WordPress.org 官方 7.1.1 公告

关于向后移植(backport)

作为惯例,安全修复会向后移植到仍在安全维护期内的旧分支(目前一直回溯到 4.7)。但要记住:只有最新版 WordPress 才获得积极支持,旧分支的 backport 只是兜底,不建议长期停留在老版本。下一个大版本 7.2 目前计划于 12 月发布。

常见问题


7.1.1 和 7.1.2 我该装哪个?
装 7.1.2 。它在 7.1.1 的全部修复之上额外补了一个 critical 级严重漏洞,是当前稳定且安全的版本。

我还在 7.0 或更低版本,升到 7.1.1 有意义吗?
有意义:47 项修复(尤其 11 项安全)同样适用于从老版本升级上来的站点;但更省事的做法是直接升到 7.1.2,一次到位。

老版本(4.7+)还能拿到安全修复吗?
能。官方会把安全修复向后移植到仍在安全维护期的旧分支(目前回溯到 4.7),但只有最新版获得积极支持,不建议长期停留旧版。

来源:WordPress.org 官方公告《 WordPress 7.1.1 Maintenance and Security Release 》(2026-09-17,作者 Aaron Jorbin)。本文为中文原创改写,技术细节与漏洞清单以官方公告为准。

这篇有帮助吗?
云上的幻象
云上的幻象查看主页

七彩云博客,分享 WordPress 建站实战与 AI 工具测评,覆盖服务器运维、站长工具、软件资源与电商运营干货,专注原创实用的主题插件、网站加速与安全优化教程。

729文章4评论

相关文章

评论 (0)

欢迎你,新朋友,感谢参与互动!文明发言,理性交流 · 首次评论将在审核后展示