CISA(美国网络安全与基础设施安全局)刚发出警告,上周修补的WordPress重大路径遍历漏洞CVE-2026-87902,已经被黑客盯上了。据公开报道,安全公司Patchstack在漏洞补丁发布不到一天,就监测到了利用尝试。这意味着,如果你的WordPress站点还没更新,现在就是最危险的时候。

路径遍历漏洞听起来有点技术,但说白了,就是黑客可能通过构造特定的链接,绕过限制,访问甚至修改你服务器上不该被访问的文件。对于用WordPress主题或插件建站的站长来说,这直接威胁到网站安全和数据。
我怎么知道我的站有没有中招?
先别慌,大部分被攻击的站点不会立刻显示异常。最直接的方式是检查你WordPress核心文件的完整性,以及服务器日志里有没有可疑的访问记录。
你可以用SSH登录服务器,运行以下命令快速查看WordPress核心目录权限和近期修改的文件:
find /var/www/your_site/wp-content -name "*.php" -mtime -1 -ls
这条命令会列出最近24小时内修改过的PHP文件。如果你没动过它们,却看到了不该存在的文件或目录,比如多了个webshell,那就危险了。
立刻要做的两件事:更新与禁用
第一,升级WordPress核心。登录后台,你会在仪表盘顶部看到更新提示。如果后台进不去,就通过FTP或SSH手动下载最新版覆盖。这是堵上漏洞最根本的方法。
第二,审查并更新所有插件和主题。这个漏洞也可能存在于未及时更新的插件或主题代码中。停用并删除所有不用的、来路不明的插件。对于正在用的主题和插件,务必更新到最新版本。
有站长会问:“我用的老主题很久没更新了,作者都不维护了怎么办?”这种情况下,风险很高。最好的办法是尽快寻找替代方案。如果暂时换不了,至少通过宝塔面板或服务器防火墙,对相关目录(如/wp-content/themes/和/wp-content/plugins/)设置更严格的访问控制。
升级会不会搞坏我的网站?
这是最常遇到的纠结。答案是:有可能,尤其是主题和插件兼容性不好的时候。所以,升级前一定要完整备份数据库和网站文件。可以用宝塔面板的一键备份,或者通过服务器快照功能。
备份之后,在凌晨或访问量低的时候操作。升级后立刻检查前台页面显示、后台功能是否正常。如果出现白屏或错误,大概率是主题或某个插件不兼容新版WordPress。这时候就需要根据错误信息去排查具体是哪个插件的问题,先停用它,等作者更新。
长期防护:不能只靠临时救火
这次漏洞从被发现到被利用,速度极快。靠人工盯着每一个安全公告去升级,太被动了。对于站长和小型建站团队,有几个更实际的防护思路:
- 选择经过审核、更新及时的WordPress主题和插件。使用来源清晰、有持续维护记录的模板,能大幅降低引入未知漏洞的风险。在微码盒下载站的模板,我们都会定期检查其与主流安全版本的兼容性,并提供更新记录。
- 善用Web应用防火墙(WAF)。云服务商提供的WAF,或者像宝塔面板自带的防火墙模块,都能在规则层面拦截大部分已知的攻击尝试,为你的升级争取时间。
- 定期进行安全扫描。可以用一些免费的安全扫描插件,定期检查文件异常和已知漏洞。
网站安全不是一劳永逸的事。这次CVE-2026-87902漏洞是一个强烈的信号:攻击者正在利用所有能利用的漏洞。与其提心吊胆,不如把更新和备份变成像服务器续费一样的固定习惯。
你现在可以登录服务器,先跑一下前面提到的检查命令。如果结果让你不放心,从备份和升级开始,一步步来。关于WordPress主题安全自查、常见漏洞修复,我们在站内有更详细的教程,可以直接查看参考。
防护建议:对于业务关键站点,考虑将WordPress安装在独立的容器或虚拟环境中,即使被攻破,也能限制影响范围。但这对运维能力有一定要求,需要权衡。
