AI导航

WordPress 7.1.3 修复 7 个漏洞:其中 3 个由 Anthropic 报告

AI资讯
2 min read
2 次阅读

WordPress 在 2026 年 10 月 6 日发布 7.1.3 维护与安全版本,一次修掉 7 个安全漏洞和 4 个普通缺陷,官方明确建议所有站点立即更新。这次名单里有个值得注意的细节:7 个漏洞中有 3 个由 AI 公司 Anthropic 报告,包括 WP_Http 组件里的一个拒绝服务问题、WXR 导出功能中的一个二阶 SQL 注入,以及一个能让作者角色用户越权置顶文章的权限弱点。WordPress 支撑着全球大量网站,这类核心漏洞的修复窗口通常很短,站长不该等。

七个漏洞分别是什么

按官方公告的排列,其余四个是:评论管理页面上一个可通过待审评论触发的存储型 XSS,由 Trail of Bits 的 Thomas Chauchefoin 报告;一个无需登录即可读取私密和未发布文章评论的问题,由 Patchstack 的 Ananda Dhakal 报告;Imgur 嵌入内容存在 XSS 风险,由三位独立研究者报告;以及状态钩子参数可被伪造、可能引发动作名冲突的问题,由 WordPress 安全团队的 Alex Concha 报告。官方公告没有给出各漏洞的严重等级评分,也没有分配 CVE 编号;第三方安全媒体盘点后表示,目前没有确认任何一个漏洞已被在野利用的消息。

Anthropic 的名字第二次出现

这不是 Anthropic 第一次出现在 WordPress 的安全公告里。2026 年 9 月 17 日发布的 7.1.1 版本中,同样有两项修复来自 Anthropic 的报告,涉及贡献者角色越权覆盖文章和 REST 接口模板控制器中的路径穿越。两个相邻安全版本里,一家 AI 公司累计报告了五个 WordPress 核心漏洞。需要说明的是,WordPress 公告只写了报告者名称,没有披露这些漏洞是如何被发现的,外界不能据此断定具体使用了哪种工具或流程;但可以确定的是,大型 AI 公司的安全团队正在把开源基础设施当作正式的漏洞挖掘对象,WordPress 这种量级的项目也在照常接受并致谢这类报告。

站长现在要做什么

处理方式很直接:进后台更新页面升级到 7.1.3,或从 WordPress.org 下载新版;开启了自动后台更新的站点会自动完成这个过程,站长要做的是确认更新没有失败。官方同时表示,安全修复正在回移植到所有仍可接收安全修复的旧分支,现阶段一直覆盖到 4.7 分支,但只有最新版本处于积极支持状态,长期停留在旧大版本的站点不应把回移植当作拖延升级的理由。结合这次漏洞清单,另有两件事值得顺手检查:一是评论审核队列里长期积压的待审评论,二是站点里实际拥有作者及以上角色的账号列表,这两处正好对应本次修复的存储型 XSS 和越权置顶问题。

推荐工具

NVIDIA Chat with RTX AI聊天 Chat with RTX 是 NVIDIA 面向 RTX 电脑的本地 AI 聊天工具,可围绕本地文档和视频资料做问答,适合重视隐私、离线检索并具备硬件条件的用户更适合资料不便上传云 HuggingChat AI聊天 HuggingChat 是 Hugging Face 的开源模型聊天应用,支持 Omni 自动选模型,也可手动选社区开放模型对话。它适合体验开源模型、技术探索和问答,结果可能不稳定,重要内容需复核。 纳米AI搜索 AI搜索 纳米AI 是 360 旗下 AI 搜索和智能体入口,支持文字、语音、拍照提问、多模型协作与内容创作,适合中文用户做日常搜索、学习问答、移动查询、热点追踪、生活决策、知识整理和轻量创作。 Qwen Chat(通义千问) AI聊天 Qwen Chat 是Qwen 大模型聊天助手,支持Qwen 模型聊天、写作和编程问答,适合中文用户和开发者完成 AI 对话、资料问答和任务协作,适合上线前核对权限、成本和资料质量。 DuckDuckGo AI Chat AI聊天 DuckDuckGo AI Chat 适合重视隐私的普通用户使用,围绕隐私 AI 聊天、免账户使用和多模型问答提供对话式 AI 支持和任务协作能力,适合上线前核对权限、成本和资料质量。 Goody-2 AI聊天 Goody-2 是以极端安全和伦理对齐为特色的 AI 聊天助手,常用于观察模型拒答边界、内容安全策略、保守输出体验和 AI 风险讨论,更适合作为安全边界样本使用前应理解它偏实验性质,不适合。