生活分享

WordPress 7.1.2 修复核心严重漏洞:各分支的修复版本与如何确认自己的网站

2026 年 9 月 22 日,WordPress 发布 7.1.2 安全版,修复一个自评为严重级别的核心漏洞,修复范围从最新的 7.1 分支回溯到 4.7 分支。美国时间 9 月 25 日,CISA 依据遭实际利用的证据将其列入已遭利用漏洞名录。这篇整理了各分支对应的修复版本,以及如何确认自己网站的版本号(2026 年 9 月查证)。

阅读时间约 9 分钟

原创插图:一个后台仪表盘页面,其中一个小方框的最下面一行被放大镜照着;箭头指向一个圆形更新箭头图案,再一个箭头指向一个打勾符号;不含商标或真实人物。
图片:Mokaair (© Mokaair)

2026 年 9 月 22 日,WordPress 发布 7.1.2 安全版,修复一个自评为严重级别的核心漏洞;修复范围从最新的 7.1 分支,一路回溯到 4.7 分支,各分支都有自己对应的修复版本。这个漏洞不需要登录就能触发,但要在服务器环境与启用的主题两边的前提都成立时,才可能导致远程代码执行。美国时间 9 月 25 日,美国网络安全和基础设施安全局(CISA)依据遭实际利用的证据,把这个漏洞列入已知遭利用漏洞(KEV)名录。不管网站现在用哪个分支,都值得回头确认一次版本号。

这一篇的资料在 2026 年 9 月 26 日查核,读的是 WordPress.org 的《WordPress 7.1.2 Release》发布文与《Dashboard screen》说明文档、GitHub 安全公告 GHSA-7hp8-65ch-5whp,以及 CISA 的公告;这里没有实际测试任何网站或攻击手法,也不提供主机商或主题的购买建议,只整理这些文档写了什么、没写什么。

9 月 22 日修复了什么:条件式的核心漏洞

WordPress.org 在 2026 年 9 月 22 日发布《WordPress 7.1.2 Release》,开头写的是“This security release features a fix for a critical severity security vulnerability.”(这个安全版修复了一个严重级别的安全漏洞),并写“Because this is a security release, it is recommended that you update your sites immediately.”(因为是安全版,建议立即更新网站)——用的是建议,不是强制。

发布文说明,一名未经身份验证、不需要登录的攻击者,在符合特定条件时可能触发这个问题;如果服务器环境与启用的主题两边的前提都成立,可能导致(can lead to)远程代码执行,不是必然发生。GHSA 另外点名了两种服务器环境,在官方镜像或默认设置下(其中一种限定特定 PHP 版本)就已经符合服务器端的前提;攻击手法与环境细节不在这里讨论。

这个漏洞有两个正式名称,并列呈现:GitHub 安全公告 GHSA-7hp8-65ch-5whp 把它命名为“Unauthenticated path traversal in page-template resolution leading to conditional RCE”(页面模板解析中未经身份验证的路径遍历,导致有条件的远程代码执行);CISA 的命名则是“WordPress Core Remote File Inclusion Vulnerability”(WordPress 核心远程文件包含漏洞)。严重程度 Critical、CVSS 4.0 总体分数 9.2 是 GHSA 自己的评分,不是双方共同的分数。

哪些版本受影响、各分支的修复版本

GHSA 的受影响版本栏逐分支列出,从最新的 7.1 分支(7.1.0–7.1.1)一路列到 6.7、6.6 等旧分支,最旧列到 4.7 分支(4.7.0–4.7.36);修复版本栏与受影响栏逐行对应;7.1、7.0、6.9、6.8 分支的版本号整理在下表,其余分支请看 GHSA 的逐分支表。读者要对照的是自己所在分支的修复版,不是一律装 7.1.2。

7.1.1 也在受影响范围内,代表就算网站已经更新到 7.1.1,还是要再更新一次。发布文写的是,出于善意(as a courtesy),这次修复回溯到目前仍可收到安全修复的所有分支,括号写“currently through 4.7”,也就是目前回溯到 4.7 分支为止。

发布文同一段也提醒,只有最新版本的 WordPress 受到积极支持;旧分支收到这次修复是善意回溯,不代表那个分支仍受积极支持。早于 4.7 的版本没有出现在 GHSA 的受影响表里,那是表格没有列,不代表这些版本不受影响。

依 WordPress 发布文与 GitHub 安全公告 GHSA-7hp8-65ch-5whp 整理,查核日 2026 年 9 月 26 日。
所在分支受影响版本修复版本
7.17.1.0–7.1.17.1.2
7.07.0.0–7.0.57.0.6
6.96.9.0–6.9.86.9.9
6.86.8.0–6.8.96.8.10
6.7 至 4.7 各分支详见 GHSA 逐分支表详见 GHSA 逐分支表
早于 4.7 的版本不在 GHSA 表内修复只回溯到 4.7 分支

怎么确认自己的网站:三个查核步骤

第一步是看版本号:网站控制台(Dashboard)首页默认会显示 At a Glance 小工具,依 WordPress.org 的说明文档,小工具底部会写出网站正在运行的 WordPress 版本(小工具被隐藏的话,可以在 Screen Options 面板勾选找回来);把这个版本号对照上表或 GHSA 页面,确认是不是所在分支的修复版本。还不是修复版的话,发布文写的更新做法是进入控制台、点“Updates”、再点“Update Now”,也可以直接到 WordPress.org 下载 7.1.2 安装。

第二步,不要假设自动更新已经完成。发布文写的是“If you have sites that support automatic background updates, the update process will begin automatically.”(支持自动后台更新的网站,更新流程会自动开始),用的是会开始,不是已经完成;建议回头看版本号确认,不要只看有没有收到更新通知。

第三步,如果网站是托管或请人维护的,可以直接请维护者回报更新后的版本号——这是编辑给的建议,不是 WordPress 文档写的做法。

更新之外,网站的日常维护,如果平常没有整理,可以参考这一篇。

四格图解:先看版本号、对照修复版、自动更新的状态、早于 4.7 的版本
WordPress 2026 年 9 月 22 日发布 7.1.2 安全版后,站长确认网站已修复要看的四件事,依 WordPress 发布文、说明文档与 GHSA 整理,查核日 2026 年 9 月 26 日。 · 图片:Mokaair (© Mokaair)

已遭利用代表什么、不代表什么

CISA 的已知遭利用漏洞(KEV)名录,是 CISA 依据实际遭利用的证据所维护的清单;美国时间 9 月 25 日,CISA 把这个漏洞加进 KEV 名录,命名为“WordPress Core Remote File Inclusion Vulnerability”,与 GHSA 的名称并列,不是取代。

CISA 的公告写明,相关指令要求美国联邦民事行政机关(FCEB)优先快速修复高风险漏洞,而且只适用于这些机关;对其他所有组织,CISA 只是鼓励采取风险导向的漏洞管理、优先修复 KEV 名录里的漏洞,这对台湾站长没有约束力。

CISA 的公告没有写受害数量、受害地区或攻击者身份,只写是依据遭实际利用的证据判断;WordPress 9 月 22 日的发布文与 GHSA 公告都没有提到这个漏洞已遭利用,遭利用的判断出自 CISA。

还不知道的事:文档没写的,别自己补

这一篇引用的四份文档都没有提到台湾,只能说文档没写,不能反过来说成台湾没有受影响。

GHSA 页面没有列出更新以外的临时缓解做法;换主题、删目录或改服务器设置之类的替代方案都不是 WordPress 提出的做法,要修复就是更新。

发布文没有说多少网站已经通过自动后台更新完成更新,这里同样没有这个数字;这个漏洞管的是 WordPress 核心(Core),发布文、GHSA 与 CISA 的公告谈这个漏洞时都没有提到插件,不能说装了安全插件就没事。

要自己再查最新状态,可以直接看 WordPress.org 的新闻页有没有更新的安全版本,以及 GHSA-7hp8-65ch-5whp 这则公告有没有变动;如果 WordPress 后续发布比 7.1.2 更新的版本,就照新版本安装。

常见问题

我的网站开了自动更新,还要做什么?

发布文写的是支持自动后台更新的网站,更新流程会自动开始,不是已经完成;建议还是回控制台首页的 At a Glance 小工具确认目前的版本号,是不是已经对到自己所在分支的修复版本,例如 7.1 分支要是 7.1.2、7.0 分支要是 7.0.6。

我没用 Twenty Twelve 这类主题,是不是就没事?

不一定。GHSA 点名受影响的是它称为 legacy(旧版)的 Twenty Twelve 与 Twenty Fourteen,并举例包含 Neve、Hestia、Sydney 等部分第三方主题,但这是举例,不是完整清单;而且主题只是两个前提之一,另一个前提在服务器环境,不能用没用这几个主题来判断安全与否,要修复就是把版本更新到自己分支对应的修复版。

我还在用 6.x 版,一定要升到 7.1.2 吗?

不必跳到 7.1.2。GHSA 逐分支列了修复版本,例如 6.9 分支的修复版是 6.9.9、6.8 分支是 6.8.10,装自己所在分支对应的修复版就是完成修复;但 WordPress 也提醒,只有最新版本受到积极支持,旧分支收到这次修复是出于善意的回溯。

CISA 的修复要求跟我有关吗?

如果网站不是美国联邦民事行政机关管理的系统,CISA 的这项要求不直接约束你:CISA 明写相关指令只适用于这些机关,对其他所有组织只是鼓励;不过既然 CISA 判断这个漏洞已遭实际利用,越早更新越好。

网站是请人托管的,我要问什么?

可以直接请维护者回报网站目前的 WordPress 版本号,以及是不是已经更新到自己所在分支对应的修复版本,例如最新的 7.1 分支要是 7.1.2。这是编辑给的建议,不是 WordPress 文档写的做法;这一篇引用的文档也没有提到托管或维护者的处理方式。

最新旅游情报攻略

资料来源

生活分享