WordPress发布7.1.2紧急安全版:未授权路径穿越可致远程代码执行

来源:互联网 时间:2026-09-24

A5站长网9月24日消息,WordPress7.1.2正式发布,这是一个安全版本,修的是严重级别的漏洞。官方公告的建议很直接:因为这是安全版本,建议站点立即更新。站长可以在后台的更新页面点立即更新,开了后台自动更新的站点会自动升级,也可以直接从官网下载安装包。

漏洞编号CVE-2026-87902,对应GitHub安全公告GHSA-7hp8-65ch-5whp。官方对它的描述是:未认证攻击者在特定条件下,可以让页面模板解析过程引入活动主题目录之外的一个被选中的、可读的本地PHP文件。如果服务器环境和当前主题的相关前提都满足,这会导致远程代码执行,也就是攻击者能在服务器上跑代码。

两个前提条件需要拆开看。主题这一侧,要在启用的父主题或子主题里存在一个以page-开头的顶层目录,比如page-templates这一类,官方经典主题Twenty Twelve和Twenty Fourteen,以及Neve、Hestia、Sydney这些常见第三方主题都符合。服务器这一侧,要存在一个攻击者可预测、而且Web服务账户能读到的PHP文件。两个条件同时成立风险才落地,只满足一个不会直接被打穿。

漏洞由研究者Robert Ressl负责任地披露,WordPress安全团队在公告里向他致谢。修复不只在7.1.2,官方说明已经把补丁向后移植到所有仍在接收安全修复的分支,目前回溯到4.7,同时提醒只有最新版本被主动支持。这一点对还在跑老版本的站尤其重要:能拿到补丁的前提是版本还在支持范围内,否则升级主版本没有别的出路。

落到操作上可以按三步走。先确认站点版本,能升级的直接升到7.1.2。暂时不能升级的,检查当前主题目录下有没有以page-开头的目录,优先排查前面提到的那几款主题,评估暴露面。服务器侧再排查是否存在路径可预测、Web账户可读的PHP文件,这类文件在很多老站上是遗留物,清掉它们本身就是降低攻击面。

从站长的角度看,这类漏洞的处理窗口通常很短。官方公告已经把触发条件写清楚了,第三方安全媒体也在跟进分析,补丁本身是公开的,留在旧版本上的时间越短越好。能开自动更新的站点应该把开关打开,不能自动更新的老站至少要手工把这次补丁打上,之后再回头看主题目录这一层能不能顺手收紧。

相关文章

标签:

A5创业网 版权所有

返回顶部