刚看到消息,WordPress有个新漏洞(CVE-2026-87902)在公开几小时内就被攻击者利用了,CVSS评分9.2,能远程执行代码。不少客户来问,装了我们的主题模板会不会中招?今天就来说说这事,顺便提一下Ubuntu系统的漏洞,你的服务器可能也在风险里。

这个漏洞到底影响哪些主题和插件?
据公开报道,漏洞在WordPress核心里,通过get_page_template()函数处理页面模板时,可能让攻击者包含本地PHP文件执行代码。这意味着,只要你的站点用了受影响版本的WordPress,无论主题或插件是什么,都可能有风险。但实际攻击往往针对特定模板——如果你用的是非主流或破解主题,漏洞利用成功率可能更高。我们经常见到站长为了省事,随便下载免费HTML模板或WordPress主题,结果安全漏洞一堆。
自查很简单:登录WordPress后台,看【仪表盘】→【更新】,确认核心版本是否已修补。如果还没更新,先备份,再升级。主题方面,尤其要注意从不明来源下载的dedecms模板或WordPress主题,它们可能被篡改注入恶意代码。
服务器操作系统Ubuntu也有漏洞,怎么办?
同一时期,Ubuntu Linux爆出漏洞CVE-2026-80521(CVSS 7.8),能从容器里逃逸拿到主机root权限。Ubuntu官方还没发布补丁,但上游在8月6日已修复。如果你用宝塔面板建站,服务器跑了Ubuntu 22.04、24.04或26.04 LTS,得留意了。升级内核是最直接的办法,但得评估兼容性。
有客户问:“我用的是云服务器,是不是服务商已经处理了?”不一定。云平台通常只负责底层硬件,操作系统内核升级还是得你来。建议在控制台创建快照备份后,测试内核更新。如果技术能力有限,可以找运维协助,或者在微码盒的服务器知识库里看相关教程。
如何快速自查和加固?
先做这几件事:一、更新WordPress核心和所有插件、主题到最新版。二、检查服务器日志,看有没有异常PHP文件访问记录。三、如果用Ubuntu,用uname -r命令看内核版本,低于5.15.0-112的建议升级。
对于主题模板安全,微码盒提供的WordPress主题和dedecms模板都经过基本安全审查,适合大多数建站场景。但如果你是从其他渠道下载的源码,务必用安全扫描工具过一遍。不少前端开发者会自己改模板,这时得注意函数调用,避免留下本地文件包含漏洞。
至于Ubuntu漏洞,短期内还没补丁,那就多一道防线:限制容器权限,不用root运行服务。我们合作的数据中心客户里,有些会定期提供内核安全更新,你可以问问你的服务商。值不值得为安全多花钱?看你的业务数据敏感度——如果只是展示型网站,及时更新就行;如果是电商或用户数据站,加固运维不能省。
这次漏洞给我们的提醒
AI辅助漏洞挖掘让CVE数量飙升,Ubuntu甚至改成每周发布内核更新。这意味着,站长不能再等着出事才补漏。定期检查、用可靠源码是关键。在微码盒,除了下载模板,我们也会发运维踩坑笔记,比如宝塔面板建站教程里就提到过安全设置。
最后一句:如果你现在用的WordPress主题或服务器系统版本旧,别犹豫,今天就更新。攻击者不会等你准备好。
