所有分类
  • 所有分类
  • 站长推荐
  • WP主题
  • WP插件
  • WP教程
  • WP模板库
  • 前端模板
  • PHP源码
  • 延伸阅读

WordPress 7.1.1 发布:维护更新与安全修复

WordPress 7.1.1 发布:维护更新与安全修复

WordPress 7.1.1 发布:涵盖 11 项安全修复的短周期版本

WordPress 7.1.1 已正式发布,这是一个集维护与安全于一体的短周期版本。该版本在核心层面修复了 17 个问题,块编辑器(Block Editor)修复了 19 个 bug,并包含 11 项安全修复。

由于涉及安全更新,强烈建议立即升级所有站点

如何更新

  • 通过 WordPress.org 下载 WordPress 7.1.1
  • 进入后台「仪表盘 → 更新」,点击「立即更新」
  • 已开启自动后台更新的站点将自动开始推送

下一个主要版本为 7.2,计划于 12 月发布。

本次安全修复详情

本次更新修复了以下漏洞,按风险等级排列:

漏洞类型 描述 报告者
存储型 XSS wpautop() 函数允许未认证访客注入脚本(需评论审核) Rafie Muhammad
HTML API 逃逸 set_modifiable_text() 可通过异常闭合序列突破评论边界 Jeremy Felt
主题头部 XSS 部分支持自定义头部的主题存在存储型跨站脚本 Jeremy Felt
主题自动安装 特制 URL 可自动安装并预览 WordPress.org 上的非激活主题 Paulos Yibelo、pwn.ai
插件越权激活 站点管理员可跨网络激活仅限网络级别的插件 Jesse McNeil
REST API 路径遍历 WP REST Templates Controller 存在经认证的路径遍历 Anthropic
XML-RPC 绕过 可通过 XML-RPC 发布 customize_changeset,绕过 edit_css 检查 Ben Bidner
任意文章覆盖 贡献者及以上权限可覆盖任意文章 Anthropic
附件元数据泄露 attachment_submitbox_metadata() 缺少 read_post 检查,泄露私有父文章标题 HDWSec
草稿 slug 泄露 缺少授权检查,贡献者可查看待审文章的 slug hermanhms
评论重新归属 任何已认证用户均可重置评论的父级关系 viridis

向后移植安排

安全修复将视需要回溯至所有仍在接收安全更新的分支(目前覆盖至 4.7 版本)。回溯工作正在进行中,完成后将陆续发布。

延伸阅读

评论0 注意:评论区不审核也不处理售后问题!如有售后问题请前往用户中心提交工单以详细说明!

请先
显示验证码
没有账号?注册  忘记密码?

社交账号快速登录