
如果你的 WordPress 站点还停在 7.1,这两天有个动作不能省:官方在 9 月 17 日发布了 7.1.1 维护与安全更新,一次性修复了 11 个安全漏洞、17 个核心 Bug 和 19 个块编辑器问题。因为是安全版本,官方的建议措辞是「立即更新」。
这次修了哪些漏洞?
11 个安全修复里有几个值得所有站长重点关注:
- 未登录可触发的存储型 XSS:核心的 wpautop() 函数存在缺陷,未认证的访客可以通过评论注入恶意脚本(需评论通过审核后触发)。评论开放注册或审核不严的站点风险最高;
- HTML API 注释逃逸:set_modifiable_text() 可通过异常闭合序列突破注释边界,可能导致内容注入;
- 主题自定义页眉的存储型 XSS:部分支持自定义页眉的主题受影响;
- 未启用主题可被远程安装并预览:特制 URL 能让站点自动从官方仓库安装并预览一个未启用主题;
- REST API 路径穿越:已登录用户可通过模板控制器进行路径穿越攻击;
- XML-RPC 越权:可被用来绕过 edit_css 权限检查发布自定义变更集;
- 贡献者可覆盖任意文章:贡献者及以上角色可覆盖不属于自己的文章内容。
其余还包括站点管理员可越权启用仅网络插件、私密文章标题泄露、评论可被任意登录用户重新挂载等权限类问题。可以看到,既有面向访客的注入风险,也有面向低权限用户的越权风险,覆盖面不小。
怎么升级
最简单的方式:登录后台,打开「更新」页面,点击「立即更新」。开启了后台自动更新的站点其实已经陆续自动升级完毕,可在「更新」页面确认版本号。
手动升级的话,从 WordPress.org 官网下载 7.1.1 安装包覆盖即可(WordPress.org(https://wordpress.org/download/))。升级前照例提醒两件事:先备份数据库和网站文件,再检查关键插件与 7.1.1 的兼容性。
另外,安全团队已将修复回移到所有仍在维护窗口内的旧分支(目前可追溯到 4.7),暂时不方便升大版本的站点也会陆续收到安全补丁。不过旧版本终究只保安全不保功能,条件允许还是升到最新版。
下一个大版本 7.2 预计 12 月发布。趁这个间隔把 7.1.1 装上,是今年秋天性价比最高的一次维护。
文章标题:WordPress 7.1.1 安全更新发布:修复 11 个漏洞,站长请尽快升级
文章链接:https://www.muooy.cn/15498.html
更新时间:2026年09月18日
1.本站大部分内容均收集于网络!若内容若侵犯到您的权益,请发送邮件至:305582964@qq.com,我们将第一时间处理!2.资源所需价格并非资源售卖价格,是收集、整理、编辑详情以及本站运营的适当补贴,并且本站不提供任何免费技术支持。
3.所有资源仅限于参考和学习,版权归原作者所有,更多请阅读用户协议和免责声明。

