关于WordPress目录主题远程代码执行漏洞的安全提醒

发布时间:2026-09-29 


一、 漏洞描述

WordPress 是一款于PHP语言和MySQL数据库构建的开源内容管理系统和博客平台。近日,监测到一则WordPress组件存在代码执行漏洞的信息,漏洞威胁等级为高危。WordPress核心主题预览功能存在远程代码执行漏洞,攻击者可构造恶意链接,诱骗已登录管理员点击,强制站点从官方目录静默按照攻击者指定主题。预览功能会加载主题PHP代码,若缺陷主题中无鉴权的AJAX插件接口可被调用(如mobil-reair-zone<=2.5.4的无鉴权AJAX插件安装接口),可进一步下载并执行任意插件包,实现远程代码执行。

二、 影响范围

目前受影响的 WordPress 版本:

WordPress < 7.1.1

7.0.x<WordPress<7.0.5

6.9.x<WordPress<6.9.8

三、解决方案

1、官方修复建议

官方已发布最新版本修复该漏洞,建议受影响用户更新到最新版本。下载链接:https://wordpress.org/download/releases/

2、临时修复建议

·关闭未使用的功能模块,减少潜在攻击入口。

·遵循最小权限原则,严控各类敏感操作权限范围。

·非必要不暴露服务到公网,限制访问源为可信范围。

·定期更新系统及各类组件至安全版本,及时修补已知隐患。

建议受影响用户做好资产自查以及修复工作,以免遭受黑客攻击。

一审:崔晓静

二审:陈琴

三审:卢珊珊