生活分享
WordPress 7.1.2 修复核心严重漏洞:各分支的修复版本与如何确认自己的网站
2026 年 9 月 22 日,WordPress 发布 7.1.2 安全版,修复一个自评为严重级别的核心漏洞,修复范围从最新的 7.1 分支回溯到 4.7 分支。美国时间 9 月 25 日,CISA 依据遭实际利用的证据将其列入已遭利用漏洞名录。这篇整理了各分支对应的修复版本,以及如何确认自己网站的版本号(2026 年 9 月查证)。
阅读时间约 9 分钟

2026 年 9 月 22 日,WordPress 发布 7.1.2 安全版,修复一个自评为严重级别的核心漏洞;修复范围从最新的 7.1 分支,一路回溯到 4.7 分支,各分支都有自己对应的修复版本。这个漏洞不需要登录就能触发,但要在服务器环境与启用的主题两边的前提都成立时,才可能导致远程代码执行。美国时间 9 月 25 日,美国网络安全和基础设施安全局(CISA)依据遭实际利用的证据,把这个漏洞列入已知遭利用漏洞(KEV)名录。不管网站现在用哪个分支,都值得回头确认一次版本号。
这一篇的资料在 2026 年 9 月 26 日查核,读的是 WordPress.org 的《WordPress 7.1.2 Release》发布文与《Dashboard screen》说明文档、GitHub 安全公告 GHSA-7hp8-65ch-5whp,以及 CISA 的公告;这里没有实际测试任何网站或攻击手法,也不提供主机商或主题的购买建议,只整理这些文档写了什么、没写什么。
9 月 22 日修复了什么:条件式的核心漏洞
WordPress.org 在 2026 年 9 月 22 日发布《WordPress 7.1.2 Release》,开头写的是“This security release features a fix for a critical severity security vulnerability.”(这个安全版修复了一个严重级别的安全漏洞),并写“Because this is a security release, it is recommended that you update your sites immediately.”(因为是安全版,建议立即更新网站)——用的是建议,不是强制。
发布文说明,一名未经身份验证、不需要登录的攻击者,在符合特定条件时可能触发这个问题;如果服务器环境与启用的主题两边的前提都成立,可能导致(can lead to)远程代码执行,不是必然发生。GHSA 另外点名了两种服务器环境,在官方镜像或默认设置下(其中一种限定特定 PHP 版本)就已经符合服务器端的前提;攻击手法与环境细节不在这里讨论。
这个漏洞有两个正式名称,并列呈现:GitHub 安全公告 GHSA-7hp8-65ch-5whp 把它命名为“Unauthenticated path traversal in page-template resolution leading to conditional RCE”(页面模板解析中未经身份验证的路径遍历,导致有条件的远程代码执行);CISA 的命名则是“WordPress Core Remote File Inclusion Vulnerability”(WordPress 核心远程文件包含漏洞)。严重程度 Critical、CVSS 4.0 总体分数 9.2 是 GHSA 自己的评分,不是双方共同的分数。
哪些版本受影响、各分支的修复版本
GHSA 的受影响版本栏逐分支列出,从最新的 7.1 分支(7.1.0–7.1.1)一路列到 6.7、6.6 等旧分支,最旧列到 4.7 分支(4.7.0–4.7.36);修复版本栏与受影响栏逐行对应;7.1、7.0、6.9、6.8 分支的版本号整理在下表,其余分支请看 GHSA 的逐分支表。读者要对照的是自己所在分支的修复版,不是一律装 7.1.2。
7.1.1 也在受影响范围内,代表就算网站已经更新到 7.1.1,还是要再更新一次。发布文写的是,出于善意(as a courtesy),这次修复回溯到目前仍可收到安全修复的所有分支,括号写“currently through 4.7”,也就是目前回溯到 4.7 分支为止。
发布文同一段也提醒,只有最新版本的 WordPress 受到积极支持;旧分支收到这次修复是善意回溯,不代表那个分支仍受积极支持。早于 4.7 的版本没有出现在 GHSA 的受影响表里,那是表格没有列,不代表这些版本不受影响。
| 所在分支 | 受影响版本 | 修复版本 |
|---|---|---|
| 7.1 | 7.1.0–7.1.1 | 7.1.2 |
| 7.0 | 7.0.0–7.0.5 | 7.0.6 |
| 6.9 | 6.9.0–6.9.8 | 6.9.9 |
| 6.8 | 6.8.0–6.8.9 | 6.8.10 |
| 6.7 至 4.7 各分支 | 详见 GHSA 逐分支表 | 详见 GHSA 逐分支表 |
| 早于 4.7 的版本 | 不在 GHSA 表内 | 修复只回溯到 4.7 分支 |
怎么确认自己的网站:三个查核步骤
第一步是看版本号:网站控制台(Dashboard)首页默认会显示 At a Glance 小工具,依 WordPress.org 的说明文档,小工具底部会写出网站正在运行的 WordPress 版本(小工具被隐藏的话,可以在 Screen Options 面板勾选找回来);把这个版本号对照上表或 GHSA 页面,确认是不是所在分支的修复版本。还不是修复版的话,发布文写的更新做法是进入控制台、点“Updates”、再点“Update Now”,也可以直接到 WordPress.org 下载 7.1.2 安装。
第二步,不要假设自动更新已经完成。发布文写的是“If you have sites that support automatic background updates, the update process will begin automatically.”(支持自动后台更新的网站,更新流程会自动开始),用的是会开始,不是已经完成;建议回头看版本号确认,不要只看有没有收到更新通知。
第三步,如果网站是托管或请人维护的,可以直接请维护者回报更新后的版本号——这是编辑给的建议,不是 WordPress 文档写的做法。
更新之外,网站的日常维护,如果平常没有整理,可以参考网站维护要做什么:备份、更新与故障报告的日常安排网站维护要做什么:备份、更新与故障报告的日常安排网站维护不只是更新插件,也包括核对内容、账号、备份、邮件发送和即将到期的服务。本文以小型 WordPress 内容网站为例,把维护工作拆成日常观察、更新前后检查、备份恢复和故障报告,并提供可分配给站主、编辑和维护人员的工作表。你可以根据网站更新频率安排合适的节奏,判断哪些情况需要立即处理,并保留足够详细的记录,让下一位协作者能够接手。阅读全文这一篇。
已遭利用代表什么、不代表什么
CISA 的已知遭利用漏洞(KEV)名录,是 CISA 依据实际遭利用的证据所维护的清单;美国时间 9 月 25 日,CISA 把这个漏洞加进 KEV 名录,命名为“WordPress Core Remote File Inclusion Vulnerability”,与 GHSA 的名称并列,不是取代。
CISA 的公告写明,相关指令要求美国联邦民事行政机关(FCEB)优先快速修复高风险漏洞,而且只适用于这些机关;对其他所有组织,CISA 只是鼓励采取风险导向的漏洞管理、优先修复 KEV 名录里的漏洞,这对台湾站长没有约束力。
CISA 的公告没有写受害数量、受害地区或攻击者身份,只写是依据遭实际利用的证据判断;WordPress 9 月 22 日的发布文与 GHSA 公告都没有提到这个漏洞已遭利用,遭利用的判断出自 CISA。
还不知道的事:文档没写的,别自己补
这一篇引用的四份文档都没有提到台湾,只能说文档没写,不能反过来说成台湾没有受影响。
GHSA 页面没有列出更新以外的临时缓解做法;换主题、删目录或改服务器设置之类的替代方案都不是 WordPress 提出的做法,要修复就是更新。
发布文没有说多少网站已经通过自动后台更新完成更新,这里同样没有这个数字;这个漏洞管的是 WordPress 核心(Core),发布文、GHSA 与 CISA 的公告谈这个漏洞时都没有提到插件,不能说装了安全插件就没事。
要自己再查最新状态,可以直接看 WordPress.org 的新闻页有没有更新的安全版本,以及 GHSA-7hp8-65ch-5whp 这则公告有没有变动;如果 WordPress 后续发布比 7.1.2 更新的版本,就照新版本安装。
常见问题
我的网站开了自动更新,还要做什么?
发布文写的是支持自动后台更新的网站,更新流程会自动开始,不是已经完成;建议还是回控制台首页的 At a Glance 小工具确认目前的版本号,是不是已经对到自己所在分支的修复版本,例如 7.1 分支要是 7.1.2、7.0 分支要是 7.0.6。
我没用 Twenty Twelve 这类主题,是不是就没事?
不一定。GHSA 点名受影响的是它称为 legacy(旧版)的 Twenty Twelve 与 Twenty Fourteen,并举例包含 Neve、Hestia、Sydney 等部分第三方主题,但这是举例,不是完整清单;而且主题只是两个前提之一,另一个前提在服务器环境,不能用没用这几个主题来判断安全与否,要修复就是把版本更新到自己分支对应的修复版。
我还在用 6.x 版,一定要升到 7.1.2 吗?
不必跳到 7.1.2。GHSA 逐分支列了修复版本,例如 6.9 分支的修复版是 6.9.9、6.8 分支是 6.8.10,装自己所在分支对应的修复版就是完成修复;但 WordPress 也提醒,只有最新版本受到积极支持,旧分支收到这次修复是出于善意的回溯。
CISA 的修复要求跟我有关吗?
如果网站不是美国联邦民事行政机关管理的系统,CISA 的这项要求不直接约束你:CISA 明写相关指令只适用于这些机关,对其他所有组织只是鼓励;不过既然 CISA 判断这个漏洞已遭实际利用,越早更新越好。
网站是请人托管的,我要问什么?
可以直接请维护者回报网站目前的 WordPress 版本号,以及是不是已经更新到自己所在分支对应的修复版本,例如最新的 7.1 分支要是 7.1.2。这是编辑给的建议,不是 WordPress 文档写的做法;这一篇引用的文档也没有提到托管或维护者的处理方式。
2026 年科技新闻总整理:硬件、平台、电信与法规的重点2026 年科技新闻总整理:硬件、平台、电信与法规的重点整理本站 2026 年的科技新闻解析,分成硬件、平台、计算基础设施、台湾政策与欧盟法规五组:iPhone Duo 与九月新机、M6 与 M5 Ultra、Snapdragon 8 Elite Gen 6、Project Zenith、Pixel Drop、App Store 订阅新规则、WordPress 与 Synology 的安全更新、NVIDIA 三则公告、6G 频谱研讨会、台马海缆、主权 AI 语料库、《网络弹性法案》通报义务、KIDS Act 提案、Apple 欧盟 App 条款与追踪透明度询问框。不做购买建议,厂商宣称一律归因,每篇都附官方来源与查核日。阅读全文
欧盟《网络弹性法案》通报义务开始适用:9 月 11 日起,谁要多快通报欧盟《网络弹性法案》通报义务开始适用:9 月 11 日起,谁要多快通报2026 年 9 月 11 日,欧盟《网络弹性法案》第 14 条的通报义务开始适用,欧盟网络安全局(ENISA)同步启用单一通报平台。本文依据欧盟委员会通报义务页面、ENISA 新闻稿与常见问答,以及《欧盟公报》刊登的条例全文,说明制造商要多快通报、通报送到哪里、哪些义务已经适用、哪些要到 2027 年 12 月才轮到,并整理第 64 条订出的罚款上限。阅读全文
同主题延伸阅读
生活分享
Synology 发布 DSM 公告 SA-26:13:两个无需登录的 9.8 分漏洞,先核对版本号再更新
2026 年 9 月 18 日下午 4 点 17 分(台北时间),Synology 发布网络安全公告 Synology-SA-26:13,处理 DSM 的八个 CVE 编号,其中两个评为 Critical、CVSS 3.1 为 9.8,无需登录就可能被利用;公告的 Mitigation 栏写的是 None。整理各版本分支的修复版本,以及怎么自己核对 NAS 当前的版本(2026 年 9 月查证)。
生活分享
高通发布两款 Snapdragon 旗舰手机平台:Extreme 版与 8 Elite Gen 6 差在哪
2026 年 9 月 22 日,高通同时发表 Snapdragon 8 Elite Extreme Gen 6 与 Snapdragon 8 Elite Gen 6 两款旗舰手机平台,电头茂宜岛。整理新闻稿怎么区分两款、Snapdragon Summit 伙伴引言点名哪些品牌,以及新闻稿没有写的代工厂、主频等规格数字、上市日与台湾信息。(2026 年 9 月查证)
生活分享
Cloudflare 推出 Traces 公开测试版:网站运营者可在一条时间轴上看清请求经过平台的每一步
Cloudflare 于 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公开测试版。使用 Cloudflare 的网站运营者与开发者,可在同一条时间轴上看到请求经过安全规则、缓存、路由与源服务器的过程,便于找出请求被拦截或变慢的原因。新的计价方式自 2026 年 12 月 1 日起生效。信息出自 Cloudflare 官方博客。
生活分享
Cloudflare 通过 AI Gateway 推出 Web Search API,要求搜索合作伙伴遵守爬虫规范
Cloudflare 于 2026 年 10 月 2 日宣布推出 Web Search API,让 AI 代理通过 AI Gateway 查询实时网络信息。首批合作伙伴为 Ceramic.ai、Exa 与 Linkup。Cloudflare 表示,这些伙伴的爬虫须遵守 Verified bots 规范并标注来源。这件事关系到打造 AI 应用的开发者,也关系到内容可能被爬取的网站运营者。
引用本文的文章
最新旅游情报攻略

攻略东京
东京住哪一区:新宿、上野、东京站、涩谷、浅草、池袋、银座七区比较,机场交通、住宿税、行李寄送一次看
东京住哪一区?用同一套标准比较新宿、上野、东京站、涩谷、浅草、池袋、银座七个区域:从成田、羽田机场怎么过来、有哪些线路、周边有什么、街区氛围、适合谁。附比较表与山手线示意图,以及 2026 年 9 月核实的东京都住宿税(2027 年 4 月改为 3%)和机场宅急便寄送行李的规则。
- 预算
- 酒店

攻略东京
东京交通票券怎么选:Suica/Welcome Suica、Tokyo Subway Ticket、JR Pass 值不值得买
第一次去东京,每人先用一张 IC 卡按次付费(Welcome Suica 免押金、有效期 28 天)。一天搭四趟以上地铁,再加买 2,000 日元的 Tokyo Subway Ticket 72 小时券;只玩东京、不去关西,买 JR Pass 一定不划算。用决策图比较 TOURIST PASMO、iPhone 里的 Suica、东京 Metro 一日券能搭什么、不能搭什么;价格于 2026 年 9 月核实。
- 交通
- 预算

攻略东京
东京迪士尼乐园、海洋攻略:票价、梦幻泉乡 Fantasy Springs、尊享卡 DPA 与预约等候卡怎么用,第一次去选哪个园区
东京迪士尼一日护照采用浮动票价,2026 年 9 月平日大多为 9,900 日元、周末为 10,900 日元,官网每天 14:00 开售两个月后同一天的门票;免费的优先通行卡已不在官网服务清单,缩短排队时间只剩付费的迪士尼尊享卡(每人每次 1,000 至 3,500 日元)。另有运营时间与 25 周年活动、预约等候卡与报名体验、梦幻泉乡如何进入,以及第一次去选乐园还是海洋;2026 年 9 月通过东京迪士尼度假区官网核实。
- 行程范例
- 亲子