WordPress又爆高危漏洞了,这次是路径遍历,严重程度达到重大级别。据公开报道,9月22日WordPress开发团队发布7.1.2安全性更新,修补漏洞CVE-2026-87902。攻击者可能利用这个漏洞远程执行代码,而且漏洞细节披露当天,就已经有人尝试利用了。不少客户第一反应是:“我的网站会不会中招?” 简单说,只要你的WordPress版本低于7.1.2,且使用了某些主题或插件,风险就存在。

这个漏洞具体怎么影响你的网站?
漏洞是路径遍历弱点,在特定条件下,未登录的攻击者能通过网页模板解析,读取服务器上主题文件夹外部的PHP文件。这意味着,如果你的服务器环境有可被读取的敏感文件,攻击者可能借此远程执行恶意代码。我们经常遇到类似情况,漏洞一出,黑客扫描全网尝试入侵,更新慢的站点容易中招。代价可能是网站被篡改、数据泄露,甚至服务器变成肉鸡。
怎么快速判断你的站点是否受影响?
最直接的办法是检查WordPress版本。登录后台,看“仪表盘”或“更新”页面,如果显示版本低于7.1.2,就需要立即处理。但版本更新不一定覆盖所有风险,因为漏洞可能涉及主题或插件。不少站长会问:“我用了免费主题,安全吗?” 免费主题如果没及时适配更新,风险更高。你可以临时禁用所有插件,切换到默认主题如Twenty Twenty-Four,再测试漏洞是否存在。
修复步骤:从更新到自查
首先,备份整个网站和数据库,这是必须的。然后,通过WordPress后台一键更新到7.1.2版,或者手动替换核心文件。更新后,别以为就万事大吉了。路径遍历漏洞可能关联主题文件,所以需要检查你正在使用的WordPress主题。如果你从微码盒下载主题,我们通常会在安全事件后发布适配说明,确保模板代码没有引入风险点。具体操作是:查看主题文件是否有非常规的文件包含逻辑,或者使用安全插件如Wordfence扫描。
长期来看,怎么减少这类风险?
更新永远是第一道防线。但现实是,很多站长忙业务,更新会拖延。一个取舍是:自动更新虽方便,但可能引起兼容性问题,特别是用了自定义修改的WordPress主题或插件。建议在测试环境先更新,确认无误再上线。另外,服务器层面也可以加固,比如用宝塔面板限制PHP执行目录,或者配置Web应用防火墙规则。我们经常建议客户,如果你的站点用户主要在国内,用内地服务器备案后,可以更方便接入一些安全服务,但线路选择得看业务需求——香港节点延迟低,适合外贸站,但安全加固方案可能不同。
这次漏洞提醒我们,建站不是一劳永逸的事。主题再好看,源码不安全,一切都白搭。如果你手头有DedeCMS模板或WHMCS源码,同样要定期检查更新,毕竟底层逻辑相似。最后,不妨花十分钟自查一下,比事后补救省时得多。
