WordPress又爆核心漏洞了,这次叫Click2Shell。如果你用WordPress建站,尤其是管理后台,这个消息得赶紧看——管理员点个恶意链接就可能让网站被植入后门,危害程度据公开报道相当高。

这个漏洞到底怎么坑人的?
Click2Shell漏洞能让管理员在点击恶意链接时,不小心触发PHP代码执行。简单说,黑客可以诱骗你点个链接,你的网站就可能被控制。据公开报道,该漏洞已在WordPress 7.1.1版本中修复,旧分支版本也获得了补丁移植。目前没有证据表明漏洞被大规模利用,但未打补丁的站点风险很高。
我的网站会不会中招?怎么快速检查?
先检查你的WordPress版本。如果低于7.1.1,就存在风险。不少客户会问,我的站一直没更新,是不是已经出事了?不一定,但风险很高。建议立即登录后台查看版本,或者通过FTP访问网站根目录,打开wp-includes/version.php文件确认。如果版本过低,升级是最直接的方法。在升级前,务必做好全站备份,防止升级过程中出问题。
服务器层面也得留神
除了WordPress本身,服务器环境的安全也要注意。比如Ubuntu Linux最近曝出一个内核漏洞(CVE-2026-80521),可能允许容器逃逸。如果你用容器化部署,记得检查内核版本。整体来说,网站安全是个链条,一环松了都可能出事。
除了升级,还有什么其他防护办法?
升级是最有效的方式。但如果你的业务环境暂时不能升级,可以通过修改wp-config.php文件,添加代码禁止后台安装主题和插件,减少攻击面。具体配置是:define('DISALLOW_FILE_MODS', true); 这个操作会限制后台的文件修改权限,适合生产环境,但会影响主题和插件的在线安装更新。
主题和插件的安全漏洞是常见入口。比如有报道称WordPress行事历插件The Events Calendar曾曝出RCE漏洞。从可靠的源下载主题和插件很重要,比如微码盒提供的WordPress主题模板,都经过基本安全审查,适合需要快速建站的团队。定期检查更新,禁用不常用的插件,也是常规操作。
服务器安全加固同样关键。使用宝塔面板的站长,可以开启防篡改、定期备份,并限制后台访问IP。这些措施能提升整体防护水平,但需要根据你的运维能力来配置——太复杂了反而可能添乱。
如果你正在找主题模板做新站,建议直接选用已适配新版WordPress的资源。微码盒站内有不少WordPress主题和建站教程,下载前可以确认兼容性,避免因主题老旧引入风险。
安全防护没有一劳永逸。定期备份、及时更新、控制好后台权限,这三件事坚持做,能挡掉大部分麻烦。现在就去检查你的WordPress版本吧。
