生活分享

WordPress 7.1.2 修補核心嚴重漏洞:各分支的修補版本與怎麼確認自己的網站

2026 年 9 月 22 日,WordPress 發布 7.1.2 安全版,修補一個自評為嚴重等級的核心漏洞,修補範圍從最新的 7.1 分支回溯到 4.7 分支。美國時間 9 月 25 日,CISA 依遭實際利用的證據將它列入已遭利用漏洞清單。這篇整理各分支對應的修補版本,以及怎麼確認自己網站的版本號(2026 年 9 月查證)。

閱讀時間約 9 分鐘

原創插圖:一個後台儀表板頁面,其中一個小方框的最下面一行被放大鏡照著;箭頭指向一個圓形更新箭頭圖案,再一個箭頭指向一個打勾符號;不含商標或真實人物。
圖片:Mokaair (© Mokaair)

2026 年 9 月 22 日,WordPress 發布 7.1.2 安全版,修補一個自評為嚴重等級的核心漏洞;修補範圍從最新的 7.1 分支,一路回溯到 4.7 分支,各分支都有自己對應的修補版本。這個漏洞不需要登入就能觸發,但要在伺服器環境與使用中的佈景主題兩邊的前提都成立時,才可能導致遠端執行程式碼。美國時間 9 月 25 日,美國網路安全暨基礎設施安全局(CISA)依遭實際利用的證據,把這個漏洞列入已知遭利用漏洞(KEV)清單。不管網站現在用哪個分支,都值得回頭確認一次版本號。

這一篇的資料在 2026 年 9 月 26 日查核,讀的是 WordPress.org 的〈WordPress 7.1.2 Release〉發布文與〈Dashboard screen〉說明文件、GitHub 安全公告 GHSA-7hp8-65ch-5whp,以及 CISA 的公告;這裡沒有實際測試任何網站或攻擊手法,也不提供主機商或佈景主題的購買建議,只整理這些文件寫了什麼、沒寫什麼。

9 月 22 日修補了什麼:條件式的核心漏洞

WordPress.org 在 2026 年 9 月 22 日發布〈WordPress 7.1.2 Release〉,開頭寫的是「This security release features a fix for a critical severity security vulnerability.」(這個安全版修補了一個嚴重等級的安全漏洞),並寫「Because this is a security release, it is recommended that you update your sites immediately.」(因為是安全版,建議立即更新網站)——用的是建議,不是強制。

發布文說明,一名未經驗證、不需要登入的攻擊者,在符合特定條件時可能觸發這個問題;如果伺服器環境與使用中的佈景主題兩邊的前提都成立,可能導致(can lead to)遠端執行程式碼,不是必然發生。GHSA 另外點名了兩種伺服器環境,在官方映像或預設設定下(其中一種限特定 PHP 版本)就已經符合伺服器端的前提;攻擊手法與環境細節不在這裡討論。

這個漏洞有兩個正式名稱,並列呈現:GitHub 安全公告 GHSA-7hp8-65ch-5whp 把它命名為「Unauthenticated path traversal in page-template resolution leading to conditional RCE」(頁面範本解析中未經驗證的路徑穿越,導致有條件的遠端執行程式碼);CISA 的命名則是「WordPress Core Remote File Inclusion Vulnerability」(WordPress 核心遠端檔案引入漏洞)。嚴重程度 Critical、CVSS 4.0 整體分數 9.2 是 GHSA 自己的評分,不是雙方共同的分數。

哪些版本受影響、各分支的修補版本

GHSA 的受影響版本欄逐分支列出,從最新的 7.1 分支(7.1.0–7.1.1)一路列到 6.7、6.6 等舊分支,最舊列到 4.7 分支(4.7.0–4.7.36);修補版本欄與受影響欄逐列對應;7.1、7.0、6.9、6.8 分支的版本號整理在下表,其餘分支請看 GHSA 的逐分支表。讀者要對照的是自己所在分支的修補版,不是一律裝 7.1.2。

7.1.1 也在受影響範圍內,代表就算網站已經更新到 7.1.1,還是要再更新一次。發布文寫的是,出於善意(as a courtesy),這次修補回溯到目前仍可收到安全修補的所有分支,括號寫「currently through 4.7」,也就是目前回溯到 4.7 分支為止。

發布文同一段也提醒,只有最新版本的 WordPress 受到積極支援;舊分支收到這次修補是善意回溯,不代表那個分支仍受積極支援。早於 4.7 的版本沒有出現在 GHSA 的受影響表裡,那是表格沒有列,不代表這些版本不受影響。

依 WordPress 發布文與 GitHub 安全公告 GHSA-7hp8-65ch-5whp 整理,查核日 2026 年 9 月 26 日。
所在分支受影響版本修補版本
7.17.1.0–7.1.17.1.2
7.07.0.0–7.0.57.0.6
6.96.9.0–6.9.86.9.9
6.86.8.0–6.8.96.8.10
6.7 至 4.7 各分支詳見 GHSA 逐分支表詳見 GHSA 逐分支表
早於 4.7 的版本不在 GHSA 表內修補只回溯到 4.7 分支

怎麼確認自己的網站:三個查核步驟

第一步是看版本號:網站控制台(Dashboard)首頁預設會顯示 At a Glance 小工具,依 WordPress.org 的說明文件,小工具底部會寫出網站正在執行的 WordPress 版本(小工具被隱藏的話,可以在 Screen Options 面板勾選回來);把這個版本號對照上表或 GHSA 頁面,確認是不是所在分支的修補版本。還不是修補版的話,發布文寫的更新做法是進入控制台、點「Updates」、再點「Update Now」,也可以直接到 WordPress.org 下載 7.1.2 安裝。

第二步,不要假設自動更新已經完成。發布文寫的是「If you have sites that support automatic background updates, the update process will begin automatically.」(支援自動背景更新的網站,更新程序會自動開始),用的是會開始,不是已經完成;建議回頭看版本號確認,不要只看有沒有收到更新通知。

第三步,如果網站是代管或請人維護的,可以直接請維護者回報更新後的版本號——這是編輯給的建議,不是 WordPress 文件寫的做法。

更新之外,網站的日常維護,如果平常沒有整理,可以參考這一篇。

四格圖解:先看版本號、對照修補版、自動更新的狀態、早於 4.7 的版本
WordPress 2026 年 9 月 22 日發布 7.1.2 安全版後,站長確認網站已修補要看的四件事,依 WordPress 發布文、說明文件與 GHSA 整理,查核日 2026 年 9 月 26 日。 · 圖片:Mokaair (© Mokaair)

已遭利用代表什麼、不代表什麼

CISA 的已知遭利用漏洞(KEV)目錄,是 CISA 依實際遭利用的證據所維護的清單;美國時間 9 月 25 日,CISA 把這個漏洞加進 KEV 目錄,命名為「WordPress Core Remote File Inclusion Vulnerability」,與 GHSA 的名稱並列,不是取代。

CISA 的公告寫明,相關指令要求美國聯邦民事行政機關(FCEB)優先快速修補高風險漏洞,而且只適用於這些機關;對其他所有組織,CISA 只是鼓勵採取風險導向的漏洞管理、優先修補 KEV 目錄裡的漏洞,這對台灣站長沒有約束力。

CISA 的公告沒有寫受害數量、受害地區或攻擊者身分,只寫是依遭實際利用的證據判斷;WordPress 9 月 22 日的發布文與 GHSA 公告都沒有提到這個漏洞已遭利用,遭利用的判斷出自 CISA。

還不知道的事:文件沒寫的,別自己補

這一篇引用的四份文件都沒有提到台灣,只能說文件沒寫,不能反過來說成台灣沒有受影響。

GHSA 頁面沒有列出更新以外的暫時緩解做法;換佈景主題、刪目錄或改伺服器設定之類的替代方案都不是 WordPress 提出的做法,要修補就是更新。

發布文沒有說多少網站已經透過自動背景更新完成更新,這裡同樣沒有這個數字;這個漏洞管的是 WordPress 核心(Core),發布文、GHSA 與 CISA 的公告談這個漏洞時都沒有提到外掛,不能說裝了安全外掛就沒事。

要自己再查最新狀態,可以直接看 WordPress.org 的新聞頁有沒有更新的安全版本,以及 GHSA-7hp8-65ch-5whp 這則公告有沒有異動;如果 WordPress 後續發布比 7.1.2 更新的版本,就照新版本安裝。

常見問題

我的網站開了自動更新,還要做什麼?

發布文寫的是支援自動背景更新的網站,更新程序會自動開始,不是已經完成;建議還是回控制台首頁的 At a Glance 小工具確認目前的版本號,是不是已經對到自己所在分支的修補版本,例如 7.1 分支要是 7.1.2、7.0 分支要是 7.0.6。

我沒用 Twenty Twelve 這類主題,是不是就沒事?

不一定。GHSA 點名受影響的是它稱為 legacy(舊版)的 Twenty Twelve 與 Twenty Fourteen,並舉例包含 Neve、Hestia、Sydney 等部分第三方佈景主題,但這是舉例,不是完整清單;而且佈景主題只是兩個前提之一,另一個前提在伺服器環境,不能用沒用這幾個主題來判斷安全與否,要修補就是把版本更新到自己分支對應的修補版。

我還在用 6.x 版,一定要升到 7.1.2 嗎?

不必跳到 7.1.2。GHSA 逐分支列了修補版本,例如 6.9 分支的修補版是 6.9.9、6.8 分支是 6.8.10,裝自己所在分支對應的修補版就是完成修補;但 WordPress 也提醒,只有最新版本受到積極支援,舊分支收到這次修補是出於善意的回溯。

CISA 的修補要求跟我有關嗎?

如果網站不是美國聯邦民事行政機關管理的系統,CISA 的這項要求不直接約束你:CISA 明寫相關指令只適用於這些機關,對其他所有組織只是鼓勵;不過既然 CISA 判斷這個漏洞已遭實際利用,愈早更新愈好。

網站是請人代管的,我要問什麼?

可以直接請維護者回報網站目前的 WordPress 版本號,以及是不是已經更新到自己所在分支對應的修補版本,例如最新的 7.1 分支要是 7.1.2。這是編輯給的建議,不是 WordPress 文件寫的做法;這一篇引用的文件也沒有提到代管或維護者的處理方式。

最新旅遊情報攻略

資料來源

生活分享