尧图网络 高端网站定制 · 原创设计
免费咨询热线
400-888-6620
免费获取方案
WordPress 7.1.2 紧急发布:修复严重远程代码执行漏洞(CVE-2026-87902)
这不是危言耸听。就在9月22日WordPress官方紧急发布了7.1.2版本修复了一个被评定为严重级别的核心安全漏洞编号CVE-2026-87902CVSS评分高达9.2分满分10分。更棘手的是从4.7.0到7.1.1的所有版本全部中招包括那些五天前刚升级到7.1.1、以为万事大吉的网站。模板解析机制成了打开服务器的后门这个漏洞的可怕之处在于它藏身于WordPress最核心的功能之一——页面模板解析。简单来说当你访问一个WordPress页面时系统会自动判断该调用哪个PHP模板文件来渲染内容。这本是再正常不过的机制但安全研究员罗伯特·雷斯尔Robert Ressl发现攻击者可以通过构造特殊的请求操纵get_page_template()函数让WordPress去加载一个位于当前主题目录之外的PHP文件。打个比方原本是酒店前台帮你刷卡开自己房间的门现在漏洞让前台可以被忽悠去开任何一扇你没有权限进入的门。一旦那个被借道加载的PHP文件恰好可以被利用远程代码执行RCE就成立了——攻击者可以在你的服务器上运行恶意代码而且全程不需要登录、不需要账号、不需要任何用户配合。哪些网站风险最高需要客观说明的是这个漏洞并非对所有网站都构成同等的直接威胁。要走到代码执行这一步需要几个前提条件同时满足服务器上存在一个位于主题目录之外、可被读取利用的PHP文件当前使用的主题恰好有顶层目录以page-开头官方自带的Twenty Twelve、Twenty Fourteen系列主题就符合这一特征服务器的PHP配置中register_argc_argv处于开启状态不少cPanel默认环境和官方PHP Docker镜像都符合。但千万别因此掉以轻心。文件包含这个漏洞本身在4.7.0到7.1.1的每一个版本上都真实存在而且补丁发布当天就有安全厂商观测到针对WordPress站点的自动化探测流量。这类无需认证的漏洞历来是互联网扫描器的最爱——攻击者根本不需要知道你是谁只需要批量扫过所有没打补丁的站点。你的版本升级了吗受影响范围之广值得每一位站长对照检查。目前7.1分支需要升到7.1.27.0分支需要7.0.66.9分支需要6.9.96.8分支需要6.8.106.7分支需要6.7.9。WordPress团队已经把修复代码向后移植到了4.7分支4.7.37但官方也明确提醒只有最新版本才能获得完整支持长期停留在旧分支只是把风险往后拖。升级操作本身并不复杂。登录WordPress后台进入左侧菜单的更新页面点击立即更新即可已经开启自动后台更新的站点大概率已经自动收到补丁。也可以前往WordPress官网下载完整安装包手动覆盖。整个流程通常几分钟内就能完成。升级之后还有三件事要做打完补丁只是第一步。管理员还应该顺手做一次全面的健康检查确认站点确实运行在修复后的版本上翻看Web服务器日志和WordPress日志重点留意涉及模板路径异常、非预期PHP执行记录以及突然出现的新管理员账号的请求检查当前激活的主题看看有没有自定义代码改动了模板选择逻辑。如果时间允许还可以考虑几项纵深加固措施确认主题目录结构是否规范、把闲置可被Web访问的PHP入口文件清理掉、收紧PHP运行账户的文件系统写权限。这些操作不能替代核心升级但能让类似的文件包含漏洞在未来更难被利用。值得一提的是这已经是WordPress自7月以来第五个核心安全版本。五天前的7.1.1刚修复了包括Click2Shell在内的多个问题这次的7.1.2则是全新的漏洞。对于运营企业官网、电商站或者任何面向公众业务的人来说把WordPress安全更新当成例行公事而不是临时救火才是真正降低长期风险的做法。服务器一旦被攻破代价远不止重新装个系统那么简单数据库凭据泄露、SEO权重被劫持、访客被重定向到钓鱼页面、甚至被拉入僵尸网络去攻击别人——这些后果中的任何一条都足以让一次懒得更新变成全年最大的事故。花五分钟升级总比花五天清理被黑的站点划算得多。
RELATED

相关推荐

Debian 12 无线网卡驱动与固件安装完全指南:Realtek 与 Intel 网卡排查

Debian 12 无线网卡驱动与固件安装完全指南:Realtek 与 Intel 网卡排查

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📅 2026/9/24 14:09:58
安国AU89103主控U盘量产修复:从暴力开盘到低级格式化实战

安国AU89103主控U盘量产修复:从暴力开盘到低级格式化实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📅 2026/9/24 14:09:58
【Dv3Admin】工具字符串配置文件解析

【Dv3Admin】工具字符串配置文件解析

在后端开发中,字符串的生成与加密是常见需求,合理封装可提升代码整洁度与开发效率。通过构建独立的工具模块,能减少重复实现,统一处理标准。 本文解析 string_util.py 工具模块,涵盖随机字符串生成与加盐 MD5 加密两大功能。通过源码剖析,展示模块实现方式、应用场景及其…

📅 2026/9/24 14:04:58
MORE NEWS

更多资讯

📰

装机容量不是调节能力:虚拟电厂需要一张动态能力账本

数能深度观察 第 02 期 一张资源清单只能说明“接入了什么”,不能证明“此刻能调多少”。真正能够进入市场、接受调度并形成收益的,是带有方向、功率、持续时间、响应速度和可信度的动态能力。 资源决定上限,能力决定承诺。 栏目分类 系统产…

📰

OSS-Fuzz 项目基础设施(infra)完全指南:base-images 镜像体系与 helper.py 自动化命令详解

网络安全开发工具CI/CD 【免费下载链接】oss-fuzz OSS-Fuzz - continuous fuzzing for open source software. 项目地址: https://gitcode.com/gh_mirrors/oss/oss-fuzz 点击查看 免费下载 本文以 OSS-Fuzz 仓库的 infra/README.md 为骨架,深入剖析其两…

📰

在 Hive Multi-Agent 中集成 Zendesk:基于 MCP 的工单管理与搜索实战指南

人工智能AI Agent多智能体MCP 服务工具调用浏览器控制 【免费下载链接】hive Multi-Agent Harness for Production AI 项目地址: https://gitcode.com/gh_mirrors/hive48/hive 点击查看 免费下载 Zendesk Tool 是 Hive 仓库中 Aden Tools 套件的一员,它…

📰

AI时代职业规划指南:从焦虑到行动,构建你的不可替代性

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

📰

使用 Vagrant 在 Linux 虚拟机中运行 ramsey/uuid 测试套件

使用 Vagrant 在 Linux 虚拟机中运行 ramsey/uuid 测试套件 【免费下载链接】uuid :snowflake: A PHP library for generating universally unique identifiers (UUIDs). 项目地址: https://gitcode.com/gh_mirrors/uui/uuid ramsey/uuid 是一套 PHP 的通用唯一标识符&a…

📰

企业大模型数字底座落地方案:架构设计、模型选型与避坑实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

TODAY

今日更新

THIS WEEK

本周精选

THIS MONTH

本月热门

读完文章,想聊聊您的网站?

告诉我们您的行业与需求,资深顾问一对一梳理方案与报价,全程免费。

📞 💬