如果你还在拖延 WordPress 的更新提示,这次真的不能再等了。官方刚刚发布 7.1.2 安全更新,修复了一个严重级别(critical)的安全漏洞,官方措辞非常直接:请立即更新你的网站。

这次修的是什么漏洞
根据安全团队的公告,一位安全研究人员负责任地披露了这个问题:在特定条件下,未经过身份认证的攻击者可以让页面的模板解析流程加载一个主题目录之外、由攻击者指定的可读本地 PHP 文件。听起来只是“读文件”,但如果服务器环境和当前主题恰好满足全部前提条件,这个本地文件包含漏洞可以进一步升级为远程代码执行(RCE)——那意味着攻击者可以在你的服务器上直接运行任意代码。
该漏洞的编号是 CVE-2026-87902,完整的技术细节已经发布在官方的 GHSA 安全公告中。也就是说,漏洞细节已经公开,利用窗口期从现在开始计算,拖延升级等于把家门钥匙挂在门把手上。
怎么更新
三选一即可:
- 登录后台,进入“更新”页面,点击“立即更新”;
- 如果你的主机支持后台自动更新,大部分站点会在背景中自动完成升级,可以到“更新”页面确认版本号已经变成 7.1.2;
- 特殊环境无法后台更新的,可以从 WordPress.org 下载完整安装包手动覆盖。
老版本也有救
官方照例把安全修复向下兼容到了所有仍在接收安全补丁的分支,目前一直回溯到 4.7。也就是说哪怕你的站点因为主题或插件兼容性暂时留在老版本,也会陆续收到对应的补丁推送。但要注意,官方只积极支持最新版本,老分支只是“能收到救命的补丁”,新功能与完整维护都只覆盖最新版。
更新之外的建议
升级只是第一步,顺手做三件事更稳妥:检查站点是否开启了自动背景更新;核对备份策略,确保升级前有可用的完整备份;如果站点运行了安全插件,更新后再跑一次扫描确认无异常。
安全更新的价值在于“发布当天就装上”。这个漏洞的触发条件虽然需要服务器环境与主题同时满足前提,但没人能保证自己的组合不在那道门槛之内,花两分钟点一下升级按钮,远比事后清理被入侵的站点便宜得多。
文章标题:WordPress 7.1.2 紧急安全更新发布:一个可导致远程代码执行的高危漏洞
文章链接:https://www.muooy.cn/15553.html
更新时间:2026年09月23日
1.本站大部分内容均收集于网络!若内容若侵犯到您的权益,请发送邮件至:305582964@qq.com,我们将第一时间处理!2.资源所需价格并非资源售卖价格,是收集、整理、编辑详情以及本站运营的适当补贴,并且本站不提供任何免费技术支持。
3.所有资源仅限于参考和学习,版权归原作者所有,更多请阅读用户协议和免责声明。

