WordPress 在 2026 年 10 月 6 日发布 7.1.3 维护与安全版本,一次修掉 7 个安全漏洞和 4 个普通缺陷,官方明确建议所有站点立即更新。这次名单里有个值得注意的细节:7 个漏洞中有 3 个由 AI 公司 Anthropic 报告,包括 WP_Http 组件里的一个拒绝服务问题、WXR 导出功能中的一个二阶 SQL 注入,以及一个能让作者角色用户越权置顶文章的权限弱点。WordPress 支撑着全球大量网站,这类核心漏洞的修复窗口通常很短,站长不该等。
七个漏洞分别是什么
按官方公告的排列,其余四个是:评论管理页面上一个可通过待审评论触发的存储型 XSS,由 Trail of Bits 的 Thomas Chauchefoin 报告;一个无需登录即可读取私密和未发布文章评论的问题,由 Patchstack 的 Ananda Dhakal 报告;Imgur 嵌入内容存在 XSS 风险,由三位独立研究者报告;以及状态钩子参数可被伪造、可能引发动作名冲突的问题,由 WordPress 安全团队的 Alex Concha 报告。官方公告没有给出各漏洞的严重等级评分,也没有分配 CVE 编号;第三方安全媒体盘点后表示,目前没有确认任何一个漏洞已被在野利用的消息。
Anthropic 的名字第二次出现
这不是 Anthropic 第一次出现在 WordPress 的安全公告里。2026 年 9 月 17 日发布的 7.1.1 版本中,同样有两项修复来自 Anthropic 的报告,涉及贡献者角色越权覆盖文章和 REST 接口模板控制器中的路径穿越。两个相邻安全版本里,一家 AI 公司累计报告了五个 WordPress 核心漏洞。需要说明的是,WordPress 公告只写了报告者名称,没有披露这些漏洞是如何被发现的,外界不能据此断定具体使用了哪种工具或流程;但可以确定的是,大型 AI 公司的安全团队正在把开源基础设施当作正式的漏洞挖掘对象,WordPress 这种量级的项目也在照常接受并致谢这类报告。
站长现在要做什么
处理方式很直接:进后台更新页面升级到 7.1.3,或从 WordPress.org 下载新版;开启了自动后台更新的站点会自动完成这个过程,站长要做的是确认更新没有失败。官方同时表示,安全修复正在回移植到所有仍可接收安全修复的旧分支,现阶段一直覆盖到 4.7 分支,但只有最新版本处于积极支持状态,长期停留在旧大版本的站点不应把回移植当作拖延升级的理由。结合这次漏洞清单,另有两件事值得顺手检查:一是评论审核队列里长期积压的待审评论,二是站点里实际拥有作者及以上角色的账号列表,这两处正好对应本次修复的存储型 XSS 和越权置顶问题。