关于WordPress 存在目录主题远程代码执行漏洞的提示

来源:
发布时间:2026年09月23日 09:32
查看次数:

9月21日,安全社区检测发现WordPress核心主题预览功能存在远程代码执行漏洞,相关漏洞已在WordPress7.1.1版本中修复。该漏洞可能被攻击者利用,诱导已登录管理员点击恶意链接后安装指定主题,并在特定条件下进一步导致远程代码执行。请各WordPress站点管理单位及时排查并升级。

一、漏洞概览

项目

说明

漏洞类型

远程代码执行

威胁等级

高危

涉及组件

WordPress 核心主题预览功能

修复版本

<7.1.1

CVE编号

以官方发布为准

该漏洞与WordPress主题预览功能对链接参数的处理机制有关。攻击者可构造恶意主题预览链接,诱导已登录WordPress后台的管理员点击,使站点在特定条件下安装攻击者指定的主题。若该主题中包含恶意PHP代码,或能与站点中其他无鉴权接口、插件漏洞组合,则可能进一步实现远程代码执行。

目前公开信息显示,该漏洞利用通常需要管理员已登录WordPress后台,并满足特定浏览器会话条件,并非任意未登录用户均可直接触发。

二、影响范围

目前受影响的 WordPress版本:

WordPress<7.1.1

7.0.x<WordPress<7.0.5

6.9.x<WordPress<6.9.8

三、处置建议

1、官方修复建议

官方已发布最新版本修复该漏洞,建议受影响用户更新到最新版本。

下载链接:https://wordpress.org/download/releases/

2、临时修复建议

关闭未使用的功能模块,减少潜在攻击入口。

遵循最小权限原则,严控各类敏感操作权限范围。

非必要不暴露服务到公网,限制访问源为可信范围。

定期更新系统及各类组件至安全版本,及时修补已知隐患。