WordPress 7.1.1(2026-09-17 发布)是一次「维护 + 安全」版本,共带来 17 项核心(Core)缺陷修复、 19 项区块编辑器(Block Editor)修复,以及 11 项安全修补。但它发布仅 5 天后就被 7.1.2 的 critical 级安全更新取代——所以今天你实际应该装的是 WordPress 7.1.2。本文把 7.1.1 到底修了什么讲清楚,方便你做兼容性回溯和站点健康度排查。
7.1.1 到底修了什么
这是一次典型的「短周期(short-cycle)」维护版本,没有新功能,只有修和补。按类别拆分如下:
| 类别 | 数量 | 说明 |
|---|---|---|
| Core 核心 | 17 | 常规缺陷修复,覆盖后台与前端行为 |
| Block Editor 区块编辑器 | 19 | Gutenberg 相关修复(官方指向 PR #82383) |
| Security 安全 | 11 | 含 XSS 、路径遍历、权限越权等,详见下方清单 |
合计 47 项修复。对一个还在 7.0 或更低版本的站点来说,这些修复(尤其是 11 项安全)同样会在你升级时一并到位。
11 项安全修复里,这几类最值得你关注
官方公告列出了 11 项安全修复的致谢与简述。其中与我们日常建站关系最密切的几类:
- 评论区存储型 XSS:
wpautop()存在存储型跨站脚本,未登录访客可在评论(需审核)中注入脚本。 - 自定义头图主题里的存储型 XSS:部分支持自定义 header 的主题受影响。
- 构造 URL 可自动安装并预览主题:特殊构造的 URL 能让站点自动安装并预览 WordPress.org 上的未启用主题。
- WP REST Templates Controller 认证路径遍历:由 Anthropic 负责任披露。
- XML-RPC 绕过检查:可发布
customize_changeset文章,绕过edit_css权限校验。 - Contributor+ 权限越权:低权限用户可任意覆盖文章、泄露草稿/待审文章的 slug 等。
完整 11 项清单较长,折叠如下,需要逐一对照自己站点风险的可以展开看:
展开查看 11 项安全修复完整清单
wpautop()存储型 XSS(未登录访客可经评论注入脚本,需评论审核),由 Rafie Muhammad 报告。- HTML API:
set_modifiable_text()可通过 abrupt-closing 序列突破注释边界,由 Jeremy Felt 报告。 - 部分支持自定义 header 的主题存在存储型 XSS,由 Jeremy Felt 报告。
- 特殊构造 URL 可自动安装并预览 WordPress.org 上的未启用主题,由 Paulos Yibelo 与 pwn.ai 报告。
- 站点管理员可网络激活「仅限网络(Network-only)」插件,由 Jesse McNeil 报告。
- WP REST Templates Controller 认证路径遍历,由 Anthropic 报告。
- XML-RPC 可发布
customize_changeset绕过edit_css检查,由 Ben Bidner 报告。 - Contributor+ 可任意覆盖文章(Arbitrary Post Overwrite),由 Anthropic 报告。
attachment_submitbox_metadata()缺失read_post校验,泄露私有父文章标题,由 HDWSec 报告。- 权限缺失导致 Contributor+ 可泄露草稿/待审文章的 slug,由 Jakub Herman 报告。
- 评论(含 note)可被任意已登录用户重新挂载父级,由 Justin Hart / Viridis Security 报告。
为什么现在更应该直接升 7.1.2
7.1.2 在 7.1.1 的全部 47 项修复基础上,又补了一个 critical 级严重漏洞(模板解析相关的潜在 RCE)。换句话说:7.1.1 修的 11 项安全里没有覆盖那个 critical 漏洞,只有 7.1.2 才补上。对生产站点而言,最终目标版本是 7.1.2,而不是停留在 7.1.1 。想了解 7.1.2 具体修了什么,可看我们之前的《 WordPress 7.1.2 紧急安全更新》。
给多站点管理员的实操建议
- 后台进入「仪表盘 → 更新」,查看当前版本;若低于 7.1.2,点击「立即更新」。
- 若管理多个站点,用 WP-CLI 批量处理更高效:
wp core update && wp core update-db。 - 更新前务必备份数据库与文件;更新后按安全更新检查清单抽检前台是否正常。
- 开启了自动后台更新的站点会自行拉取 7.1.2,但仍建议登录确认更新已生效。
查看 WordPress.org 官方 7.1.1 公告
关于向后移植(backport)
作为惯例,安全修复会向后移植到仍在安全维护期内的旧分支(目前一直回溯到 4.7)。但要记住:只有最新版 WordPress 才获得积极支持,旧分支的 backport 只是兜底,不建议长期停留在老版本。下一个大版本 7.2 目前计划于 12 月发布。
常见问题
7.1.1 和 7.1.2 我该装哪个?
我还在 7.0 或更低版本,升到 7.1.1 有意义吗?
老版本(4.7+)还能拿到安全修复吗?
来源:WordPress.org 官方公告《 WordPress 7.1.1 Maintenance and Security Release 》(2026-09-17,作者 Aaron Jorbin)。本文为中文原创改写,技术细节与漏洞清单以官方公告为准。








评论 (0)