WordPress 7.0.3 正式发布:修复 12 个关键安全漏洞

作者:Ting

更新于:2026年8月7日 11:12

WordPress 7.0.3 正式发布:修复 12 个关键安全漏洞

发布日期:2026 年 8 月 6 日

版本性质:安全更新(Security Release)

发布负责人:John Blackbourn

受影响版本:WordPress 7.0.2 及更早版本(相关修复已反向移植至 4.7+ 版本)

重点更新内容概述

WordPress 7.0.3 集中修复了 12 个安全漏洞,涵盖了从未授权远程代码执行(RCE)风险、多站点权限提升、SSRF 绕过到多种存储型/反射型 XSS 漏洞。以下是本次更新修复的具体问题清单:

1. 高危漏洞与代码执行风险

  • 登录界面未授权反射型 XSS(Pre-auth Reflected XSS)
    • 影响:攻击者无需登录即可在登录界面触发反射型 XSS,在特定条件下可能进一步导致 PHP 代码执行
    • 编号CVE-2026-64638 / GHSA-52p2-r8wf-jcrf
    • 报告者:pwn.ai 团队
  • 多站点(Multisite)网络权限提升漏洞
    • 影响:在启用了用户自主注册的多站点网络中,普通注册用户可突破权限限制创建新站点。
    • 报告者:Aikido Security
  • URL 校验中的服务器端请求伪造(SSRF)
    • 影响:攻击者可利用 URL 校验缺陷,向链路本地地址(Link-local ranges)发起非法请求。
    • 报告者:Andrew Mohawk 及多位独立安全研究员

2. 内容块与编辑功能中的存储型 XSS 漏洞

本次更新对块编辑器(Gutenberg)及后台管理模块中的多个 XSS 隐患进行了集中清理:

  • Emoji 设置元素存储型 XSS(Contributor+ 权限):利用 Emoji 设置注入恶意脚本。
  • 文章内容块(Post Content block)存储型 XSS(Contributor+ 权限)。
  • 文章日期块(Post Date block)存储型 XSS(Contributor+ 权限)。
  • 快速编辑(Quick Edit)存储型 XSS(Contributor+ 权限):在大用户量的站点上可能被利用。
  • 安全 CSS 属性过滤器绕过导致的 CSS 注入(Author+ 权限):通过绕过 CSS 过滤机制注入非法样式(由 Anthropic 团队报告)。

3. 信息泄露与逻辑绕过漏洞

  • 最新评论块(Latest Comments block)信息泄露:非授权用户可能通过该区块预览到密码保护文章中的私密评论。
  • 评论订阅源(Comment Feeds)笔记泄露:内部系统笔记/评论备注意外泄露至外部 RSS/Feed 中。
  • 文章 Slug(别名)枚举漏洞:攻击者可通过枚举接口探测未公开或草稿文章的 Slug 信息。
  • 邮箱地址确认流程绕过:用户修改或注册邮箱时的验证逻辑可被绕过。

旧版本兼容与 7.1 RC2 进度

  1. 旧版本安全补丁(Backports):WordPress 官方遵循安全承诺,已将这些安全补丁同步反向移植(Backport)至所有仍受支持的旧分支(最低向下兼容至 WordPress 4.7)。如果您的站点因兼容性原因暂未升级至 7.0 主版本,也请确保更新至所在分支的最新小版本。
  2. WordPress 7.1 最新进展:伴随 7.0.3 的发布,官方同步推出了 WordPress 7.1 RC2,已包含上述所有安全修复。WordPress 7.1 正式版预计将于 2026 年 8 月 16–19 日的 WordCamp US 期间发布。

站长升级操作指南

1. 自动更新

开启了后台自动小版本更新的站点,系统会在短时间内自动完成后台升级。

2. 手动更新步骤

若您的站点禁用了自动更新,请按以下步骤操作:

  1. 备份站点:在执行任何升级前,请先备份数据库及 wp-content 目录。
  2. 后台升级:登录 WordPress 管理后台,进入 控制板 → 更新(Dashboard → Updates),点击 立即更新(Update Now)
  3. 手动覆盖更新:如无法通过后台升级,可前往 WordPress.org 下载页面 下载 wordpress-7.0.3.zip 并手动覆盖核心文件。

总结

WordPress 7.0.3 虽然是一个小版本更新,但由于修复了涉及登录页面的反射型 XSS 及 RCE 风险漏洞,安全风险等级较高。强烈建议所有建站单位与个人站长第一时间完成升级,以保障站点及用户数据的安全。

© 版权声明

本文由站长帮(zhanzhangb.cn)发布,保留所有权利。

未经明确书面许可,不得转载、摘编本站内容。对于侵权行为,我们将保留追究法律责任的权利。