
八月六日WordPress 官方推送了 7.0.3 安全更新包。这次更新没有新功能纯粹是安全补丁但涉及面极广——从 4.7 到 7.0.2 的所有版本都在受影响范围内。如果你还在用老版本现在就该打开后台看看了。这次补丁一共堵上了十二处安全漏洞其中最扎眼的是 CVE-2026-64638。这个漏洞拿到了 CVSS 8.9 的高危评分属于登录界面的反射型跨站脚本攻击Reflected XSS而且最要命的是它不需要任何账号就能触发。攻击者只要构造一个恶意链接诱使网站管理员点击就有可能通过 WordPress 内置的主题和插件编辑器执行 PHP 代码最终拿到服务器的控制权。不过也别过度恐慌。这个漏洞并非点一下就被黑那么简单。官方安全公告里写得明白攻击成功的前提是目标受害者必须进行明确的交互说白了就是得靠社会工程。攻击者得先搭一个钓鱼页面再想办法让管理员点进去。虽然门槛不低但 WordPress 站点数量实在太大哪怕只有千分之一的站长中招绝对数量也相当可观。除了这个高危漏洞7.0.3 还顺手修了一堆存储型 XSS。这些漏洞藏在文章编辑器的各个角落里——表情符号设置、文章日期区块、文章内容区块、快速编辑功能攻击者如果拿到了投稿者Contributor或作者Author权限就能在文章里埋入恶意脚本其他用户浏览时自动执行。此外多站点网络里的权限提升漏洞、URL 验证环节的 SSRF服务器端请求伪造、评论订阅的信息泄露、文章别名的枚举漏洞也都在这次更新中被一并处理。值得肯定的是WordPress 安全团队这次把修复代码向后移植到了 4.7 版本。也就是说哪怕你因为某些原因没法升级到 7.0.3只要还在 4.7 以上的支持分支都能收到安全补丁。不过官方也提醒得很清楚只有最新版本才能获得主动支持老分支的向后移植只是出于礼貌长期看还是要跟上主版本。那怎么升级最稳妥如果你启用了自动更新很多站点会在几小时内静默完成升级这是 WordPress 设计好的机制。但千万别想当然——有些主机环境、调试插件或者自定义配置会关闭自动更新两年前为了排障临时关掉的开关可能到现在都没打开。最保险的做法是手动登录后台进入仪表盘 → 更新确认当前版本已经是 7.0.3。如果是多站点网络主站升级后别忘了检查子站的状态。截至目前还没有公开的概念验证代码也没有大规模利用的报告。pwn.ai 的安全研究员在发现漏洞后选择了负责任的披露给官方留出了足够的修复时间。但这不代表你可以拖延——漏洞细节一旦公开利用工具很快就会跟上到时候再补就晚了。总结一下WordPress 7.0.3 不是可选更新是必须打的补丁。核心系统层面的预认证漏洞影响范围太大十二处安全修复叠加在一起风险不容小觑。打开你的后台点一下更新按钮几分钟就能搞定的事别等出了问题再后悔。