当前位置:首页教程中心网站教程WordPress 7.1.1 安全更新发布:修复 11 个漏洞,站长请尽快升级

WordPress 7.1.1 安全更新发布:修复 11 个漏洞,站长请尽快升级

WordPress 7.1.1 修复了 11 个安全漏洞,其中包括未登录访客可注入脚本的存储型 XSS。官方建议所有站点立即升级,安全修复已回移至 4.7 及以上版本。

WordPress安全更新配图

如果你的 WordPress 站点还停在 7.1,这两天有个动作不能省:官方在 9 月 17 日发布了 7.1.1 维护与安全更新,一次性修复了 11 个安全漏洞、17 个核心 Bug 和 19 个块编辑器问题。因为是安全版本,官方的建议措辞是「立即更新」。

这次修了哪些漏洞?

11 个安全修复里有几个值得所有站长重点关注:

  • 未登录可触发的存储型 XSS:核心的 wpautop() 函数存在缺陷,未认证的访客可以通过评论注入恶意脚本(需评论通过审核后触发)。评论开放注册或审核不严的站点风险最高;
  • HTML API 注释逃逸:set_modifiable_text() 可通过异常闭合序列突破注释边界,可能导致内容注入;
  • 主题自定义页眉的存储型 XSS:部分支持自定义页眉的主题受影响;
  • 未启用主题可被远程安装并预览:特制 URL 能让站点自动从官方仓库安装并预览一个未启用主题;
  • REST API 路径穿越:已登录用户可通过模板控制器进行路径穿越攻击;
  • XML-RPC 越权:可被用来绕过 edit_css 权限检查发布自定义变更集;
  • 贡献者可覆盖任意文章:贡献者及以上角色可覆盖不属于自己的文章内容。

其余还包括站点管理员可越权启用仅网络插件、私密文章标题泄露、评论可被任意登录用户重新挂载等权限类问题。可以看到,既有面向访客的注入风险,也有面向低权限用户的越权风险,覆盖面不小。

怎么升级

最简单的方式:登录后台,打开「更新」页面,点击「立即更新」。开启了后台自动更新的站点其实已经陆续自动升级完毕,可在「更新」页面确认版本号。

手动升级的话,从 WordPress.org 官网下载 7.1.1 安装包覆盖即可(WordPress.org(https://wordpress.org/download/))。升级前照例提醒两件事:先备份数据库和网站文件,再检查关键插件与 7.1.1 的兼容性。

另外,安全团队已将修复回移到所有仍在维护窗口内的旧分支(目前可追溯到 4.7),暂时不方便升大版本的站点也会陆续收到安全补丁。不过旧版本终究只保安全不保功能,条件允许还是升到最新版。

下一个大版本 7.2 预计 12 月发布。趁这个间隔把 7.1.1 装上,是今年秋天性价比最高的一次维护。

温馨提示:

文章标题:WordPress 7.1.1 安全更新发布:修复 11 个漏洞,站长请尽快升级

文章链接:https://www.muooy.cn/15498.html

更新时间:2026年09月18日

1.本站大部分内容均收集于网络!若内容若侵犯到您的权益,请发送邮件至:305582964@qq.com,我们将第一时间处理!

2.资源所需价格并非资源售卖价格,是收集、整理、编辑详情以及本站运营的适当补贴,并且本站不提供任何免费技术支持。

3.所有资源仅限于参考和学习,版权归原作者所有,更多请阅读用户协议免责声明

给TA打赏
共{{data.count}}人
人已打赏
网站教程

WordPress 后台还在裸奔?用 WP 2FA 4.0 给全站加上双重验证

2026-9-17 19:43:27

设计教程

这9个免费商用的神级图标库,建议直接焊在收藏夹里

2026-5-26 9:04:09

0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧