后台刚弹出更新提示,你点进去一看——又是安全更新。这次的消息来自The Hacker News,说的是 WordPress 在 9 月 22 日发布了 7.1.2 版本,修复了一个“可以让未登录的攻击者,让站点加载主题文件夹之外的PHP文件”的漏洞。在某些服务器配置下,这甚至能直接导致远程代码执行(RCE)。
这不是小事。我们经常遇到客户觉得“我的小站没人盯”,但自动化攻击脚本可不挑食,它们扫到漏洞就直接利用。另一个报道里,就有威胁行为者同时利用了 WordPress 和 ZyXEL 设备的漏洞来窃取数据,涉及设备数量据公开报道有近千台。

所以,第一件事,先去 /wp-admin/update-core.php 看一眼,你的站点是否已经在更新队列里。如果用的是比较旧的版本分支(比如 5.x、6.x),官方也同步放出了对应的安全补丁。
更新,然后呢?主题和插件会不会崩?
这是客户问得最多的问题。我的经验是,绝大多数情况不会。核心更新通常是向后兼容的,但“绝大多数”不等于“一定”。稳妥的做法是:先备份,再更新。用宝塔面板或者主机商提供的备份功能,打一个整站快照,包括数据库和所有文件。如果更新后前台显示异常或者后台某个功能报错,你可以快速回滚。
更新完成后,重点检查你网站的外观和交互。比如,如果你的 WordPress主题 是自己改过的,或者用了一些比较老的、很久没更新的第三方主题,最好更新后手动翻翻几个关键页面,看看布局、函数是否正常。
服务器层面,需要额外加固吗?
这次漏洞描述里提到了“在某些服务器配置下”,影响会扩大。这涉及到 PHP 的设置,比如 allow_url_include 是否开启等。对普通站长来说,你很难自己去调服务器底层的 PHP 配置。这也是为什么选择一家运维靠谱的服务商很重要——他们应该默认关闭这些高危的PHP函数,并保持PHP版本在安全维护期内。
另外,同一时间,Linux内核也曝出了针对ARM64架构KVM虚拟化的高危漏洞(CVE-2026-89775)。如果你用的是基于ARM的云服务器(比如一些特定的优化机型),需要关注你的服务商是否已修复内核。对大多数使用 x86 架构的站长来说,这个漏洞暂时不用担心,但保持系统内核和软件包更新的习惯总是好的。
我现在该做什么?一个具体清单
- 立即检查更新:登录WordPress后台,查看并安装最新安全版本(7.1.2或对应旧版本分支的修复版)。
- 备份再动手:无论用什么方式,在更新前完成一次完整的站点备份。
- 更新后巡检:前台浏览几个页面,后台测试发文、上传等核心功能。
- 审视你的主题和插件:删除不用的、长期未更新的主题和插件。保留的,最好也检查一下是否有新版本。从像微码盒这类站点下载的WordPress主题,我们通常会注明其兼容的WordPress版本范围,可以对照一下。
- 考虑安全插件:如果人力有限,可以部署一个像 Wordfence 或 Sucuri 这样的安全插件,它们能提供防火墙和恶意软件扫描,帮你挡住一部分自动化攻击。
安全这事儿,没有一劳永逸。但紧跟核心更新、做好备份、保持组件清洁,就能避开绝大多数针对已知漏洞的批量扫描。你的站稳了,流量和数据才谈得上价值。
