请更新最新版WordPress-高危核心漏洞报出泄露风险极高-心云阁

请更新最新版WordPress-高危核心漏洞报出泄露风险极高-心云阁

2026年9月22日最新时报

2026年9月22日,WordPress 官方披露 CVE-2026-87902 漏洞并发布修复版本。该漏洞存在于 WordPress 核心页面模板解析功能中,未经身份认证的攻击者可在满足特定条件时,加载主题目录之外的本地 PHP 文件,进一步可能导致远程代码执行。

利用前置条件:

一句话总结

未经身份验证的攻击者,在满足主题、服务器文件等前置条件后,可借助该漏洞加载主题目录以外的本地PHP文件,条件充足时可实现远程代码执行。

主题条件:当前主题或其父主题中,存在 page-templates 等名称以 page- 开头的目录。服务器条件:存在网站程序能够读取并利用的本地 PHP 文件。如果要进一步执行攻击者指定的代码,还需服务器上的相关组件、配置和文件写入权限满足要求。使用受影响版本并不代表一定能够被直接远程执行代码,实际风险还与主题结构和服务器配置有关。

受影响版本

受影响的 WordPress 核心版本:WordPress 7.1 分支 < 7.1.2WordPress 7.0 分支 < 7.0.6WordPress 6.9 分支 < 6.9.9WordPress 6.8 分支 < 6.8.10WordPress 6.7 分支 < 6.7.9WordPress 6.6 分支 < 6.6.9WordPress 6.5 分支 < 6.5.12WordPress 6.4 分支 < 6.4.12WordPress 6.3 分支 < 6.3.12WordPress 6.2 分支 < 6.2.13WordPress 6.1 分支 < 6.1.14WordPress 6.0 分支 < 6.0.16WordPress 5.9 分支 < 5.9.18WordPress 5.8 分支 < 5.8.17WordPress 5.7 分支 < 5.7.19WordPress 5.6 分支 < 5.6.21WordPress 5.5 分支 < 5.5.22

请立即完成以下防护措施和各项检查

建议所有站点管理员立即执行以下步骤:

  1. 登录WordPress后台,进入「仪表盘」-「更新』。
  2. 将WordPress核心程序升级到当前最新版7.1及以上。
  3. 同步更新所有插件和主题,尤其是长期未维护或来源不明的插件。
  4. 更新前先备份网站文件和数据库,确保出现异常时可以回滚。
  5. 如果网站开启了缓存或CDN,请在更新后清理缓存。
  6. 检查管理员账号,删除不认识或不再使用的账号
  7. 查看近期文件变更、异常登录记录和服务器日志
  8. 确认是否已经存在被入侵迹象。
© 版权声明
THE END
喜欢就支持一下吧
点赞11赞赏 分享