
WordPress 7.1.1 发布:涵盖 11 项安全修复的短周期版本
WordPress 7.1.1 已正式发布,这是一个集维护与安全于一体的短周期版本。该版本在核心层面修复了 17 个问题,块编辑器(Block Editor)修复了 19 个 bug,并包含 11 项安全修复。
由于涉及安全更新,强烈建议立即升级所有站点。
如何更新
- 通过 WordPress.org 下载 WordPress 7.1.1
- 进入后台「仪表盘 → 更新」,点击「立即更新」
- 已开启自动后台更新的站点将自动开始推送
下一个主要版本为 7.2,计划于 12 月发布。
本次安全修复详情
本次更新修复了以下漏洞,按风险等级排列:
| 漏洞类型 | 描述 | 报告者 |
|---|---|---|
| 存储型 XSS | wpautop() 函数允许未认证访客注入脚本(需评论审核) | Rafie Muhammad |
| HTML API 逃逸 | set_modifiable_text() 可通过异常闭合序列突破评论边界 | Jeremy Felt |
| 主题头部 XSS | 部分支持自定义头部的主题存在存储型跨站脚本 | Jeremy Felt |
| 主题自动安装 | 特制 URL 可自动安装并预览 WordPress.org 上的非激活主题 | Paulos Yibelo、pwn.ai |
| 插件越权激活 | 站点管理员可跨网络激活仅限网络级别的插件 | Jesse McNeil |
| REST API 路径遍历 | WP REST Templates Controller 存在经认证的路径遍历 | Anthropic |
| XML-RPC 绕过 | 可通过 XML-RPC 发布 customize_changeset,绕过 edit_css 检查 | Ben Bidner |
| 任意文章覆盖 | 贡献者及以上权限可覆盖任意文章 | Anthropic |
| 附件元数据泄露 | attachment_submitbox_metadata() 缺少 read_post 检查,泄露私有父文章标题 | HDWSec |
| 草稿 slug 泄露 | 缺少授权检查,贡献者可查看待审文章的 slug | hermanhms |
| 评论重新归属 | 任何已认证用户均可重置评论的父级关系 | viridis |
向后移植安排
安全修复将视需要回溯至所有仍在接收安全更新的分支(目前覆盖至 4.7 版本)。回溯工作正在进行中,完成后将陆续发布。

评论0 注意:评论区不审核也不处理售后问题!如有售后问题请前往用户中心提交工单以详细说明!