生活分享
WordPress 7.1.2 修補核心嚴重漏洞:各分支的修補版本與怎麼確認自己的網站
2026 年 9 月 22 日,WordPress 發布 7.1.2 安全版,修補一個自評為嚴重等級的核心漏洞,修補範圍從最新的 7.1 分支回溯到 4.7 分支。美國時間 9 月 25 日,CISA 依遭實際利用的證據將它列入已遭利用漏洞清單。這篇整理各分支對應的修補版本,以及怎麼確認自己網站的版本號(2026 年 9 月查證)。
閱讀時間約 9 分鐘

2026 年 9 月 22 日,WordPress 發布 7.1.2 安全版,修補一個自評為嚴重等級的核心漏洞;修補範圍從最新的 7.1 分支,一路回溯到 4.7 分支,各分支都有自己對應的修補版本。這個漏洞不需要登入就能觸發,但要在伺服器環境與使用中的佈景主題兩邊的前提都成立時,才可能導致遠端執行程式碼。美國時間 9 月 25 日,美國網路安全暨基礎設施安全局(CISA)依遭實際利用的證據,把這個漏洞列入已知遭利用漏洞(KEV)清單。不管網站現在用哪個分支,都值得回頭確認一次版本號。
這一篇的資料在 2026 年 9 月 26 日查核,讀的是 WordPress.org 的〈WordPress 7.1.2 Release〉發布文與〈Dashboard screen〉說明文件、GitHub 安全公告 GHSA-7hp8-65ch-5whp,以及 CISA 的公告;這裡沒有實際測試任何網站或攻擊手法,也不提供主機商或佈景主題的購買建議,只整理這些文件寫了什麼、沒寫什麼。
9 月 22 日修補了什麼:條件式的核心漏洞
WordPress.org 在 2026 年 9 月 22 日發布〈WordPress 7.1.2 Release〉,開頭寫的是「This security release features a fix for a critical severity security vulnerability.」(這個安全版修補了一個嚴重等級的安全漏洞),並寫「Because this is a security release, it is recommended that you update your sites immediately.」(因為是安全版,建議立即更新網站)——用的是建議,不是強制。
發布文說明,一名未經驗證、不需要登入的攻擊者,在符合特定條件時可能觸發這個問題;如果伺服器環境與使用中的佈景主題兩邊的前提都成立,可能導致(can lead to)遠端執行程式碼,不是必然發生。GHSA 另外點名了兩種伺服器環境,在官方映像或預設設定下(其中一種限特定 PHP 版本)就已經符合伺服器端的前提;攻擊手法與環境細節不在這裡討論。
這個漏洞有兩個正式名稱,並列呈現:GitHub 安全公告 GHSA-7hp8-65ch-5whp 把它命名為「Unauthenticated path traversal in page-template resolution leading to conditional RCE」(頁面範本解析中未經驗證的路徑穿越,導致有條件的遠端執行程式碼);CISA 的命名則是「WordPress Core Remote File Inclusion Vulnerability」(WordPress 核心遠端檔案引入漏洞)。嚴重程度 Critical、CVSS 4.0 整體分數 9.2 是 GHSA 自己的評分,不是雙方共同的分數。
哪些版本受影響、各分支的修補版本
GHSA 的受影響版本欄逐分支列出,從最新的 7.1 分支(7.1.0–7.1.1)一路列到 6.7、6.6 等舊分支,最舊列到 4.7 分支(4.7.0–4.7.36);修補版本欄與受影響欄逐列對應;7.1、7.0、6.9、6.8 分支的版本號整理在下表,其餘分支請看 GHSA 的逐分支表。讀者要對照的是自己所在分支的修補版,不是一律裝 7.1.2。
7.1.1 也在受影響範圍內,代表就算網站已經更新到 7.1.1,還是要再更新一次。發布文寫的是,出於善意(as a courtesy),這次修補回溯到目前仍可收到安全修補的所有分支,括號寫「currently through 4.7」,也就是目前回溯到 4.7 分支為止。
發布文同一段也提醒,只有最新版本的 WordPress 受到積極支援;舊分支收到這次修補是善意回溯,不代表那個分支仍受積極支援。早於 4.7 的版本沒有出現在 GHSA 的受影響表裡,那是表格沒有列,不代表這些版本不受影響。
| 所在分支 | 受影響版本 | 修補版本 |
|---|---|---|
| 7.1 | 7.1.0–7.1.1 | 7.1.2 |
| 7.0 | 7.0.0–7.0.5 | 7.0.6 |
| 6.9 | 6.9.0–6.9.8 | 6.9.9 |
| 6.8 | 6.8.0–6.8.9 | 6.8.10 |
| 6.7 至 4.7 各分支 | 詳見 GHSA 逐分支表 | 詳見 GHSA 逐分支表 |
| 早於 4.7 的版本 | 不在 GHSA 表內 | 修補只回溯到 4.7 分支 |
怎麼確認自己的網站:三個查核步驟
第一步是看版本號:網站控制台(Dashboard)首頁預設會顯示 At a Glance 小工具,依 WordPress.org 的說明文件,小工具底部會寫出網站正在執行的 WordPress 版本(小工具被隱藏的話,可以在 Screen Options 面板勾選回來);把這個版本號對照上表或 GHSA 頁面,確認是不是所在分支的修補版本。還不是修補版的話,發布文寫的更新做法是進入控制台、點「Updates」、再點「Update Now」,也可以直接到 WordPress.org 下載 7.1.2 安裝。
第二步,不要假設自動更新已經完成。發布文寫的是「If you have sites that support automatic background updates, the update process will begin automatically.」(支援自動背景更新的網站,更新程序會自動開始),用的是會開始,不是已經完成;建議回頭看版本號確認,不要只看有沒有收到更新通知。
第三步,如果網站是代管或請人維護的,可以直接請維護者回報更新後的版本號——這是編輯給的建議,不是 WordPress 文件寫的做法。
更新之外,網站的日常維護,如果平常沒有整理,可以參考網站維護要做什麼:備份、更新與故障回報的日常安排網站維護要做什麼:備份、更新與故障回報的日常安排網站維護不只是更新外掛,也包含確認內容、帳號、備份、寄信與到期服務。本文以小型 WordPress 內容網站為例,把維護工作拆成日常觀察、更新前後檢查、備份還原及故障回報,提供可以分配給站主、編輯與維護者的工作表。你可以依網站更新頻率安排合適節奏,知道什麼情況要立即處理,並保留足以讓下一位協作者接手的紀錄。閱讀全文這一篇。
已遭利用代表什麼、不代表什麼
CISA 的已知遭利用漏洞(KEV)目錄,是 CISA 依實際遭利用的證據所維護的清單;美國時間 9 月 25 日,CISA 把這個漏洞加進 KEV 目錄,命名為「WordPress Core Remote File Inclusion Vulnerability」,與 GHSA 的名稱並列,不是取代。
CISA 的公告寫明,相關指令要求美國聯邦民事行政機關(FCEB)優先快速修補高風險漏洞,而且只適用於這些機關;對其他所有組織,CISA 只是鼓勵採取風險導向的漏洞管理、優先修補 KEV 目錄裡的漏洞,這對台灣站長沒有約束力。
CISA 的公告沒有寫受害數量、受害地區或攻擊者身分,只寫是依遭實際利用的證據判斷;WordPress 9 月 22 日的發布文與 GHSA 公告都沒有提到這個漏洞已遭利用,遭利用的判斷出自 CISA。
還不知道的事:文件沒寫的,別自己補
這一篇引用的四份文件都沒有提到台灣,只能說文件沒寫,不能反過來說成台灣沒有受影響。
GHSA 頁面沒有列出更新以外的暫時緩解做法;換佈景主題、刪目錄或改伺服器設定之類的替代方案都不是 WordPress 提出的做法,要修補就是更新。
發布文沒有說多少網站已經透過自動背景更新完成更新,這裡同樣沒有這個數字;這個漏洞管的是 WordPress 核心(Core),發布文、GHSA 與 CISA 的公告談這個漏洞時都沒有提到外掛,不能說裝了安全外掛就沒事。
要自己再查最新狀態,可以直接看 WordPress.org 的新聞頁有沒有更新的安全版本,以及 GHSA-7hp8-65ch-5whp 這則公告有沒有異動;如果 WordPress 後續發布比 7.1.2 更新的版本,就照新版本安裝。
常見問題
我的網站開了自動更新,還要做什麼?
發布文寫的是支援自動背景更新的網站,更新程序會自動開始,不是已經完成;建議還是回控制台首頁的 At a Glance 小工具確認目前的版本號,是不是已經對到自己所在分支的修補版本,例如 7.1 分支要是 7.1.2、7.0 分支要是 7.0.6。
我沒用 Twenty Twelve 這類主題,是不是就沒事?
不一定。GHSA 點名受影響的是它稱為 legacy(舊版)的 Twenty Twelve 與 Twenty Fourteen,並舉例包含 Neve、Hestia、Sydney 等部分第三方佈景主題,但這是舉例,不是完整清單;而且佈景主題只是兩個前提之一,另一個前提在伺服器環境,不能用沒用這幾個主題來判斷安全與否,要修補就是把版本更新到自己分支對應的修補版。
我還在用 6.x 版,一定要升到 7.1.2 嗎?
不必跳到 7.1.2。GHSA 逐分支列了修補版本,例如 6.9 分支的修補版是 6.9.9、6.8 分支是 6.8.10,裝自己所在分支對應的修補版就是完成修補;但 WordPress 也提醒,只有最新版本受到積極支援,舊分支收到這次修補是出於善意的回溯。
CISA 的修補要求跟我有關嗎?
如果網站不是美國聯邦民事行政機關管理的系統,CISA 的這項要求不直接約束你:CISA 明寫相關指令只適用於這些機關,對其他所有組織只是鼓勵;不過既然 CISA 判斷這個漏洞已遭實際利用,愈早更新愈好。
網站是請人代管的,我要問什麼?
可以直接請維護者回報網站目前的 WordPress 版本號,以及是不是已經更新到自己所在分支對應的修補版本,例如最新的 7.1 分支要是 7.1.2。這是編輯給的建議,不是 WordPress 文件寫的做法;這一篇引用的文件也沒有提到代管或維護者的處理方式。
2026 年科技新聞總整理:硬體、平台、電信與法規的重點2026 年科技新聞總整理:硬體、平台、電信與法規的重點整理本站 2026 年的科技新聞解析,分成硬體、平台、運算基礎設施、台灣政策與歐盟法規五組:iPhone Duo 與九月新機、Googlebook、M6 與 M5 Ultra、Snapdragon 8 Elite Gen 6、Project Zenith、Pixel Drop、App Store 訂閱新規則、WordPress 與 Synology 等資安更新、NVIDIA 三則公告、6G 頻譜研討會、臺馬海纜、主權 AI 語料庫、《網路韌性法》通報義務、KIDS Act 提案、Apple 歐盟 App 條款與追蹤透明度詢問框。不做購買建議,廠商宣稱一律歸因,每篇都附官方來源與查核日。閱讀全文
歐盟《網路韌性法》通報義務上路:9 月 11 日起,誰要多快通報歐盟《網路韌性法》通報義務上路:9 月 11 日起,誰要多快通報2026 年 9 月 11 日,歐盟《網路韌性法》第 14 條的通報義務開始適用,ENISA 同步啟用單一通報平台。本文依歐盟執委會通報頁面、ENISA 新聞稿與常見問答,以及《歐盟公報》刊登的規則全文,說明製造商要多快通報、通報送到哪裡、哪些義務已經上路、哪些要到 2027 年 12 月才輪到,並整理第 64 條訂出的罰則上限。閱讀全文
同主題延伸閱讀
生活分享
Synology DSM 公告 SA-26:13:兩個免登入的 9.8 分漏洞,先對版本號再更新
2026 年 9 月 18 日下午 4 點 17 分(台北時間),Synology 發布資安公告 Synology-SA-26:13,處理 DSM 的八個 CVE 編號,其中兩個評為 Critical、CVSS 3.1 為 9.8,不需要登入就可能被利用;公告的緩解措施欄寫 None。整理各版本線的修補版本,以及怎麼自己對照 NAS 目前的版本(2026 年 9 月查證)。
生活分享
高通發表兩款 Snapdragon 旗艦手機平台:Extreme 版與 8 Elite Gen 6 差在哪
2026 年 9 月 22 日,高通同時發表 Snapdragon 8 Elite Extreme Gen 6 與 Snapdragon 8 Elite Gen 6 兩款旗艦手機平台,電頭茂宜島。整理新聞稿怎麼區分兩款、Snapdragon Summit 夥伴引言點名哪些品牌,以及新聞稿沒有寫的代工廠、時脈等規格數字、上市日與台灣資訊。(2026 年 9 月查證)
生活分享
Cloudflare 推出 Traces 公開測試版:網站經營者可在一條時間軸看清請求經過平台的每一步
Cloudflare 於 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公開測試版。使用 Cloudflare 的網站經營者與開發者,可在同一條時間軸上看到請求經過安全規則、快取、路由與來源伺服器的過程,方便找出請求被封鎖或變慢的原因。新的計價方式自 2026 年 12 月 1 日起生效。資訊出自 Cloudflare 官方部落格。
生活分享
Cloudflare 透過 AI Gateway 推出 Web Search API,要求搜尋合作夥伴遵守爬蟲規範
Cloudflare 於 2026 年 10 月 2 日宣布推出 Web Search API,讓 AI 代理透過 AI Gateway 查詢即時網路資訊。首批合作夥伴為 Ceramic.ai、Exa 與 Linkup。Cloudflare 表示,這些夥伴的爬蟲須遵守 Verified bots 規範並標示來源。這件事關係到打造 AI 應用的開發者,也關係到內容可能被爬取的網站經營者。
引用本文的文章
最新旅遊情報攻略

情報
2026 韓國楓葉預測:雪嶽山 10 月 20 日、首爾近郊 10 月底、內藏山與漢拏山 11 月上旬
韓國山林廳 2026 年 9 月 22 日公布的楓紅高峰預測:雪嶽山 10 月 20 日,春川、國立樹木園到首爾植物園落在 10 月 28 日到 11 月 2 日,內藏山 11 月 4 日、漢拏山 11 月 6 日,整體比最近 5 年晚約 0.8 天。整理各地楓樹與銀杏的預測日、首爾出發怎麼排,以及出發前去哪裡看即時楓況。2026 年 10 月查證。
- 季節活動
- 自然
- 觀景

攻略胡志明市
胡志明市到頭頓一日遊:白藤碼頭搭高速船、船票與班次,下船就是胡梅纜車與耶穌基督像
人在胡志明市挪一天去頭頓看海:市中心的白藤高速船碼頭搭船,航程 120 分鐘到頭頓的胡梅碼頭,平日成人 320,000 越南盾、週末 350,000,回程末班平日 15:00。下船就是胡梅纜車站,同一條路上有白宮,小山頂上是耶穌基督像。平日一天只有兩班船,整天要從末班船倒推著排。
- 交通
- 行程範例
- 海灘

攻略沖繩
沖繩不開車攻略:單軌只到浦添,美麗海水族館要坐兩個多小時的巴士,回那霸的最後一班直達車 17:22 就開走
不租車的沖繩怎麼移動:那霸市區靠沖繩都市單軌電車(ゆいレール),那霸機場站到終點てだこ浦西 19 站、17 公里、37 分鐘,一日券 1,000 日圓;美麗海水族館有那霸機場直達的高速巴士,單程 2,000 日圓起、官方時刻表上 2 小時上下,下車後還要走 10 分鐘;古宇利島要在今帰仁村役場轉車,當天來回光坐車就六個半小時;回程的最後一班直達車 17:22 就從記念公園前開走(2026 年 9 月查證)。
- 交通
- 行程範例
- 預算