结论先行
WordPress 在 2026 年 10 月 6 日推送了 7.1.3 维护与安全更新。这一版没有新功能,全部精力都在「堵洞」:一共修了 7 个安全漏洞 + 4 个常规问题。由于涉及评论后台的存储型 XSS 、导出链的 SQL 注入等可被远程利用的风险,官方明确建议立即更新。如果你还在 7.1.x 系列,直接升 7.1.3 即可;更早的版本会收到回溯(backport)安全修复,但只有最新版受完整支持。
7.1.3 到底修了什么
下面是本次安全修复的清单,按「危害面」从高危到低危排列:
| 漏洞类型 | 影响面 | 报告方 |
|---|---|---|
| 评论管理页存储型 XSS(经待审评论触发) | 管理员查看待审评论即可中招,可窃取会话、挂马 | Trail of Bits(Thomas Chauchefoin) |
| WXR 导出二阶 SQL 注入 | 导出站点数据时可能被注入 | Anthropic |
WP_Http::make_absolute_url() 的 DoS | 特定请求可拖垮服务器 | Anthropic |
| Author 角色可置顶文章(权限弱点) | 低权限用户越权操作 | Anthropic |
| 私有/未发布文章的评论未授权泄露 | 公开本不该出现的内部信息 | Patchstack(Ananda Dhakal) |
| Imgur 嵌入 XSS | 嵌入内容可注入脚本 | Zhengyu Liu 等 |
传入 {status}_{type} 钩子的可伪造参数导致动作名冲突 | 行为不可预期 | WordPress 安全团队(Alex Concha) |
此外还有 4 个常规问题修复,细节见 Trac 7.1.3 milestone。
这 7 个安全修复里有 4 个来自 Anthropic——一家 AI 公司。大型 AI 实验室开始系统性审计开源 CMS 的安全,说明「 AI 辅助找洞」已经从概念走向常态。对站长而言,这意味着漏洞发现节奏可能更快,自动更新的价值也更高。
为什么这次建议「立即」升
- 存储型 XSS 在评论后台:管理员只要打开「待审评论」就可能触发,攻击成本极低、危害极高。
- 导出链的 SQL 注入:很多人以为「导出」是只读低风险操作,其实 WXR 导出同样要走数据库查询,照样能吃注入。
- 影响面跨多个子系统:评论、 HTTP 请求处理、导出、角色权限、嵌入——说明这是一次覆盖面较广的安全清扫,而不是单个补丁。
如果你的站点开着后台自动更新(auto-updates),这次更新多半已经悄悄跑完了;但插件、主题兼容性和缓存仍需你人工确认一次。关于升级前后的检查清单,可以参考我们之前的 WordPress 安全更新零停机操作指南 与 WordPress 安全加固清单。
三步安全升级 7.1.3
- 登录后台 → 左侧「仪表盘 → 更新」,确认出现「 WordPress 7.1.3 」后点击「立即更新」;或用
wp core update命令行升级。 - 更新前先做完整备份(数据库 + wp-content + 核心文件)。没有备份的更新等于走钢丝,详见 零停机更新流程。
- 更新完成后清一次缓存(对象缓存、页面缓存、 CDN),并逐项验证前后台:文章列表、评论、媒体上传、关键插件功能是否正常。
我用的还是 7.0 / 6.9 等老版本,会收到修复吗?
会收到安全回溯(backport)。 WordPress 安全团队会把必要的安全修复回溯到仍接收安全更新的分支(目前一直到 4.7)。但官方只完整支持最新版——老版本只拿安全补丁,不拿功能与常规问题修复。长期看,尽快升到 7.1.3 才是正解。
常见问题
自动更新已经开了,还需要手动管吗?
小版本安全更新开着自动更新很省心,但更新后一定要人工验证插件/主题兼容与缓存。自动更新只保证「程序换上新」,不保证「你的站点没事」。
这次更新会让我的文章或 SEO 丢数据吗?
不会。 7.1.3 只动程序与安全逻辑,不改内容。唯一需要注意的是更新后清缓存,避免旧页面影响收录。
7.1.2 和 7.1.3 差别大吗,必须升吗?
差别不大,但 7.1.3 是 7.1.2 之上的纯安全+维护补丁,官方建议立即升。可对照 7.1.2 发布说明 看版本演进。
参考来源:WordPress 官方新闻《 WordPress 7.1.3 Maintenance and Security Release 》(wordpress.org/news,2026-10-06)。本文为基于官方信息的原创实操解读,版本与安全细节以官方为准。






评论 (0)