
WordPress 7.1.3 已发布,这是一个兼顾安全性与稳定性的维护版本,共包含 7 项安全修复和 4 项错误修复。由于涉及安全漏洞,官方强烈建议立即更新所有站点。
安全修复概览
本次更新修复了以下安全问题: 评论管理相关
- 存储型 XSS:评论管理页面存在存储型跨站脚本漏洞,可通过待审评论触发
- 评论泄露:未认证用户可查看私有或未发布帖子的评论内容
数据处理与导出
- 二阶 SQL 注入:WordPress WXR 导出功能存在二阶 SQL 注入风险
- DoS 漏洞:WP_Http::make_absolute_url() 方法存在拒绝服务风险
用户权限与嵌入
- 权限提升:作者角色的用户可置顶他人帖子
- Imgur 嵌入 XSS:Imgur 嵌入功能存在跨站脚本漏洞
钩子系统
- 操作名冲突:传递给 {status}_{type} 钩子的参数可被伪造,导致操作名冲突
漏洞报告者包括 Trail of Bits 的 Thomas Chauchefoin、Patchstack 的 Ananda Dhakal、Zhengyu Liu、Jingcheng Yang、Gavin Zhong,以及 Anthropic 和 WordPress 安全团队的 Alex Concha。
更新方式
可通过以下途径完成更新:
- 访问 WordPress.org 下载页面 获取安装包
- 登录 WordPress 管理后台,进入“仪表盘 → 更新”,点击“立即更新”按钮
- 已启用后台自动更新的站点将自动开始升级流程
版本回溯
安全修复将回溯至当前仍在接收安全更新的历史分支(目前涵盖至 4.7 版本)。需要注意的是,WordPress 仅对最新版本提供主动支持,历史版本的回溯更新将陆续推送。

评论0 注意:评论区不审核也不处理售后问题!如有售后问题请前往用户中心提交工单以详细说明!