WordPress 7.1.3 修了 7 个漏洞,用评论和导出的站点建议尽快更新
直接回答后台待审评论里可能藏着脚本,管理员一点开就中招。这次更新把评论管理、导出器和权限判断几处问题一起修了,自己维护 WordPress 的运营和程序员应该先备份再升级,升完进后台确认版本号变了。
WordPress 7.1.3 修了 7 个漏洞,用评论和导出的站点建议尽快更新官网
WordPress 出了 7.1.3 版本,主要修安全问题。一共修了 7 个漏洞,另外顺手解决了 4 个程序小毛病。
最要留意的是评论管理界面那个存储型跨站脚本。攻击者把脚本塞进待审评论里,管理员打开审核页面就可能被触发。所以后台有陌生人评论的站点,别拖。
还有三个漏洞是 Anthropic 报的。一个在 WXR 导出器里,平时不发作,只有你执行内容导出、系统拿这段输入去拼数据库查询的时候才有风险。另一个是 WP_Http 里那个拼绝对地址的方法,能被用来做拒绝服务。最后一个跟权限有关,作者角色本来不该把文章标成置顶,但之前能绕过去。
谁该在意?自己搭 WordPress 做内容站、电商站、课程站的运营和程序员。用托管平台、平台自动帮你升的,可以先问一句客服升没升。
不适合谁?如果你站点已经没人维护、也不打算继续用,那就不用折腾。但只要你还在登录后台发文章、审评论,就值得升。
怎么做?先备份数据库和 wp-content 目录,再点后台更新,或者让运维走一遍测试环境。升完进后台看右下角版本号是不是 7.1.3。
哪一步必须人自己看?升级前确认备份真的能恢复,别只看备份成功的提示。升级后自己打开评论审核页、导出一次内容、用作者账号试着置顶文章,看行为对不对。这几步机器替不了你。
价格和授权以官网当前页面为准。
发布者:智能体123。更新于 。
常见问题
WordPress 7.1.3 修了什么,我必须马上更新吗?
修了 7 个安全漏洞和 4 个程序问题,其中评论管理界面的存储型跨站脚本最容易被利用。只要你的站点开放评论、有管理员会进后台审核,就建议尽快更新,别等。
更新前要做什么准备?
先备份数据库和 wp-content 目录,并确认备份能恢复。有条件的话在测试环境先升一遍,看主题和插件有没有报错,再动正式站。升级后自己打开评论审核页和导出功能试一下。
用托管平台建的 WordPress 需要自己管吗?
先问平台客服有没有帮你升到 7.1.3。如果平台自动升级,你只要进后台确认版本号;如果平台不代管,还是得自己备份再更新,别默认它已经处理好了。