
WordPress 7.0.3 安全更新修复了十二个核心漏洞,其中最严重的是一个被评为 8.9 分的高危预认证 XSS 漏洞,可能被利用升级为远程代码执行(RCE)。所有用户应尽快更新至最新版本以防范风险。
WordPress 官方于近期发布了安全更新版本 7.0.3,此次更新修复了核心程序中的十二个安全漏洞,其中三个漏洞的严重性较高,一个被评定为 8.9/10 的高危级别。对于使用 WordPress 建站的用户来说,及时更新版本是保障网站安全的关键一步。本文由 Search Engine Journal 整理报道,旨在帮助用户理解此次更新的重要性与具体内容。
在过去,WordPress 核心程序被发现漏洞的情况相对较少。但近期,借助人工智能技术的辅助,安全研究人员发现了一系列不同寻常的漏洞集群。本次公布的十二个漏洞中,官方公告仅提供了最基础的描述,并未透露严重性评级,这使得普通用户难以判断修补的紧迫性和重要性。 这十二个漏洞具体如下: 1. 投稿者(Contributor+)及以上权限用户在“发布日期”区块中存在存储型跨站脚本(XSS)问题。
在上述漏洞中,有三个漏洞的风险程度最高,需要站点管理员特别留意:
XSS,可能导致 PHP 代码执行 该漏洞被官方确认为高危级别,评分为 8.9/10。所谓“预认证(Pre-auth)”意味着攻击者无需拥有 WordPress 账户即可发起攻击。然而,该漏洞的利用需要用户交互,即攻击者需要诱骗拥有网站账户的用户执行特定操作(即社会工程学攻击)。 WordPress 官方 GitHub 安全仓库对此漏洞的说明指出,该漏洞可能升级为远程代码执行(RCE)漏洞:“WordPress 登录界面存在一个预认证反射型 XSS 漏洞。通过攻击者托管的特制恶意第三方网站,在攻击者控制之外的条件配合下,此漏洞有可能升级为 RCE 漏洞。这需要目标受害者成功配合社会工程学攻击并进行明确的交互。该问题影响所有版本的 WordPress。7.0.3 版本已发布,包含对此漏洞的修复,并且作为对旧版本用户的礼遇,修复程序已向后移植到 4.7 以来的所有分支。”
SSRF 漏洞 该漏洞的严重性可能很高,但目前官方仅提供了简要描述。SSRF 即服务端请求伪造(Server-Side Request Forgery)。在此上下文中,链接本地 IP 范围是指为服务器内部通信保留的 IP 地址。综合来看,该漏洞的简要描述暗示其可能允许向链接本地 IP 范围发起服务端请求,从而可能暴露服务器上的敏感信息。不过,由于官方未提供详细说明,我们只能从现有信息中进行推断。
此漏洞允许用户在启用了用户注册的多站点网络中,未经授权创建另一个站点。这对于大学等机构网站,以及使用多站点安装的用户来说,可能构成严重问题。
漏洞的深入解读 列表中最令人担忧的漏洞当属登录界面的预认证 XSS 漏洞。XSS 即跨站脚本(Cross-Site Scripting)。根据开放Web应用程序安全项目(OWASP)的定义:“跨站脚本(XSS)攻击是一种注入型攻击,恶意脚本被注入到原本良性和受信任的网站中。当攻击者使用 Web 应用程序向最终用户发送恶意代码(通常是浏览器端脚本形式)时,就会发生 XSS 攻击。允许这些攻击成功的缺陷相当普遍,并且发生在 Web 应用程序在生成输出时使用用户输入但未进行验证或编码的任何地方。攻击者可以使用 XSS 向不知情的用户发送恶意脚本。最终用户的浏览器无法知道该脚本是否应被信任,并且会执行该脚本。由于浏览器认为脚本来自受信任的来源,恶意脚本可以访问浏览器保留的、用于该站点的任何 Cookie、会话令牌或其他敏感信息。” 你可以参考 OWASP 关于 XSS 的官方指南 获取更详细的技术解释。
Patchstack 的 Oliver Sild 在 X(原 Twitter)上就此次 XSS 漏洞发表了看法:“几周前,当 #WP2Shell 出现,OpenAI 的 Sol Ultra 占据了大部分功劳时——我想到的是,所有其他实验室和 AI 渗透测试公司会如何急于证明他们也能在 WordPress 核心中找到东西。好吧,今天,3 周后——我们迎来了下一个 WordPress 核心版本发布,修补的不是一个,而是 12 个漏洞。正如所料,这些问题是由 @AnthropicAI、@pwn_ai、@AikidoSecurity 等机构报告的。最棘手的是登录界面 XSS,它通过一些社会工程学手段可能导致远程代码执行。幸运的是,WordPress 正在快速自动更新,而且这些漏洞都不像 WP2Shell 那样可以大规模利用。一如既往,@patchstackapp 的客户在披露时立即收到了缓解规则。” Oliver Sild 还告诉 Search Engine Journal,他们正在跟踪这些漏洞的利用情况。
对于所有 WordPress 用户,最直接有效的建议是立即将网站更新至 7.0.3 或最新版本。WordPress 通常会自动应用安全更新,但建议站长登录后台确认版本号,以确保网站已受到保护。同时,启用自动更新功能并定期备份网站数据,是良好的安全实践。你可以访问 WordPress 官方更新页面 获取最新版本。
修复了哪些严重问题? 此次更新修复了十二个漏洞,其中最严重的是一个被评为 8.9 分(高危)的登录界面预认证 XSS 漏洞,该漏洞在特定条件下可能被利用导致远程代码执行(RCE)。此外,还修复了一个可能导致敏感信息泄露的 SSRF 漏洞,以及一个多站点网络中的权限提升漏洞。
XSS 漏洞? 预认证 XSS 指的是攻击者无需登录网站账号即可触发的跨站脚本攻击。在本次漏洞中,攻击者需要诱导已登录的管理员或用户点击恶意链接,才能成功利用该漏洞。
WordPress 吗? 是的,强烈建议所有 WordPress 用户立即更新至 7.0.3 或更高版本。由于部分漏洞(如登录界面 XSS)风险较高,且官方已将修复程序向后移植至 4.7 版本,及时更新是保护网站安全的最有效手段。
该漏洞允许已注册用户在多站点网络中未经授权创建新站点。对于大学、大型企业等使用多站点架构的机构,这可能导致未授权的资源消耗或内容滥用,需要管理员特别关注。
WordPress 版本并确保安全? 登录 WordPress 管理后台,在“仪表盘”->“更新”页面可以查看当前版本。如果版本低于 7.0.3,请点击“更新”按钮进行升级。同时,建议在“设置”->“常规”中启用自动更新功能,并定期进行全站备份。
Bingdada 是一个专注 SEO、GEO(生成式引擎优化)与 AEO(答案引擎优化)的内容平台,由资深内容编辑、SEO 技术工程师与 AI 研究专家组成的团队持续运营。我们追踪搜索引擎与生成式 AI 的最新动态,为读者提供准确、实用、可落地的方法论与行业洞察。 编辑团队:内容策划 · 技术编辑 · AI 研究组 网站:bingdada.com © 2026 Bingdada. 保留所有权利。
SEO & GEO 技术探索者,专注于搜索引擎优化和生成式引擎优化。

Google官方近期回应了关于GEO(生成式引擎优化)的争议,明确指出AI搜索答案完全基于常规搜索索引,网站无需进行特殊优化。文章深入剖析了AI搜索的底层逻辑,并指出传统SEO仍是获取AI流量的核心。

2026年,SEO审计的核心已从单纯的排名转向品牌在AI与搜索引擎中的全面可发现性。本文深入探讨了技术SEO、内容质量、E-E-A-T和品牌实体一致性四大支柱,并强调将审计工作与商业价值对齐的策略。

AI内容泛滥引发平台集体反击,SEO从业者面临职业价值危机。文章从平台动向、历史镜鉴和实操策略三个层面,深入探讨如何将AI从"产量引擎"转变为"编辑助理",避免沦为工具的附庸。
獲取最新的 SEO 與 GEO 技術資訊。
我們尊重您的隱私,隨時可以取消訂閱。