这不是危言耸听。就在9月22日,WordPress官方紧急发布了7.1.2版本,修复了一个被评定为"严重"级别的核心安全漏洞,编号CVE-2026-87902,CVSS评分高达9.2分(满分10分)。更棘手的是,从4.7.0到7.1.1的所有版本全部中招,包括那些五天前刚升级到7.1.1、以为万事大吉的网站。
模板解析机制,成了打开服务器的后门
这个漏洞的可怕之处在于,它藏身于WordPress最核心的功能之一——页面模板解析。简单来说,当你访问一个WordPress页面时,系统会自动判断该调用哪个PHP模板文件来渲染内容。这本是再正常不过的机制,但安全研究员罗伯特·雷斯尔(Robert Ressl)发现,攻击者可以通过构造特殊的请求,操纵get_page_template()函数,让WordPress去加载一个位于当前主题目录之外的PHP文件。
打个比方:原本是酒店前台帮你刷卡开自己房间的门,现在漏洞让前台可以被忽悠,去开任何一扇你没有权限进入的门。一旦那个被"借道"加载的PHP文件恰好可以被利用,远程代码执行(RCE)就成立了——攻击者可以在你的服务器上运行恶意代码,而且全程不需要登录、不需要账号、不需要任何用户配合。
哪些网站风险最高?
需要客观说明的是,这个漏洞并非对所有网站都构成同等的直接威胁。要走到"代码执行"这一步,需要几个前提条件同时满足:服务器上存在一个位于主题目录之外、可被读取利用的PHP文件;当前使用的主题恰好有顶层目录以"page-"开头(官方自带的Twenty Twelve、Twenty Fourteen系列主题就符合这一特征);服务器的PHP配置中register_argc_argv处于开启状态(不少cPanel默认环境和官方PHP Docker镜像都符合)。
但千万别因此掉以轻心。文件包含这个漏洞本身在4.7.0到7.1.1的每一个版本上都真实存在,而且补丁发布当天,就有安全厂商观测到针对WordPress站点的自动化探测流量。这类无需认证的漏洞历来是互联网扫描器的最爱——攻击者根本不需要知道你是谁,只需要批量扫过所有没打补丁的站点。
你的版本升级了吗?
受影响范围之广,值得每一位站长对照检查。目前7.1分支需要升到7.1.2;7.0分支需要7.0.6;6.9分支需要6.9.9;6.8分支需要6.8.10;6.7分支需要6.7.9。WordPress团队已经把修复代码向后移植到了4.7分支(4.7.37),但官方也明确提醒:只有最新版本才能获得完整支持,长期停留在旧分支只是把风险往后拖。
升级操作本身并不复杂。登录WordPress后台,进入左侧菜单的"更新"页面,点击"立即更新"即可;已经开启自动后台更新的站点大概率已经自动收到补丁。也可以前往WordPress官网下载完整安装包手动覆盖。整个流程通常几分钟内就能完成。
升级之后,还有三件事要做
打完补丁只是第一步。管理员还应该顺手做一次全面的健康检查:确认站点确实运行在修复后的版本上;翻看Web服务器日志和WordPress日志,重点留意涉及模板路径异常、非预期PHP执行记录以及突然出现的新管理员账号的请求;检查当前激活的主题,看看有没有自定义代码改动了模板选择逻辑。
如果时间允许,还可以考虑几项纵深加固措施:确认主题目录结构是否规范、把闲置可被Web访问的PHP入口文件清理掉、收紧PHP运行账户的文件系统写权限。这些操作不能替代核心升级,但能让类似的文件包含漏洞在未来更难被利用。
值得一提的是,这已经是WordPress自7月以来第五个核心安全版本。五天前的7.1.1刚修复了包括Click2Shell在内的多个问题,这次的7.1.2则是全新的漏洞。对于运营企业官网、电商站或者任何面向公众业务的人来说,把"WordPress安全更新"当成例行公事而不是临时救火,才是真正降低长期风险的做法。
服务器一旦被攻破,代价远不止重新装个系统那么简单:数据库凭据泄露、SEO权重被劫持、访客被重定向到钓鱼页面、甚至被拉入僵尸网络去攻击别人——这些后果中的任何一条,都足以让一次"懒得更新"变成全年最大的事故。花五分钟升级,总比花五天清理被黑的站点划算得多。