WordPress 7.0.4 安全更新封堵高危文件上传 RCE 漏洞建议立即更新

北京时间 2026 年 8 月 12 日,WordPress 官方紧急推送 7.0.4 小版本安全维护更新,本次无任何新功能迭代,仅用于修补一处高危远程代码执行漏洞,官方明确要求所有站点尽快完成升级,规避入侵风险。

20260813231234373-WordPress 7.0.4更新

一、本次更新核心:高危漏洞 CVE-2026-65640 完整解析
漏洞危害等级
CVSS 评分 8.8 分,属于高危可利用漏洞,风险范围覆盖绝大多数搭载图片处理组件的 WP 站点。
漏洞触发条件
服务器开启 Imagick + Ghostscript 图片解析库(绝大多数虚拟主机、云服务器默认预装);
网站存在作者 (Author) 及以上权限账号(投稿作者、兼职编辑、多成员博客都会中招);
攻击原理
攻击者只需拥有普通作者账号,上传一段特制 PostScript 恶意文件,WP 媒体库调用 Imagick 处理图片时,会交由 Ghostscript 解析恶意代码,最终实现服务器远程代码执行(RCE)
入侵者可借此上传木马、篡改全站源码、窃取数据库、接管整台服务器权限。
以往很多站长觉得只有管理员账号才存在安全风险,这次漏洞打破了固有认知:普通投稿作者权限,就足以攻破网站安全防线,资讯博客、多作者自媒体站点受影响最大。
二、受影响范围 & 官方修复策略
受影响版本:WordPress 6.9、7.0 全系列版本;
向下兼容补丁:官方贴心将安全修复回溯打包至 4.7 版本老旧程序,老站无需大幅跨版本升级也能打上防护补丁;同时 7.1 测试候选版也同步完成漏洞封堵;
3.无公开利用样本:漏洞由安全团队 shturl 提前上报官方,尚未出现大范围黑客扫描攻击,现在升级完全来得及规避风险。
三、三种安全升级方式(新手优先第一种)
方式 1:后台一键更新(最稳妥,推荐普通站长)
1.更新前必备操作:全站完整备份(网站文件 + 数据库)
可用 UpdraftPlus 插件一键打包下载,或者主机面板文件管理器 + phpMyAdmin 分别导出,避免更新后主题、插件兼容出错无法回滚;
2.登录 WP 后台 → 仪表盘 → 更新;
3.页面会提示:WordPress 7.0.4 版本可用,点击「立即更新」;
4.更新完成后,前台、后台分别打开测试,确认排版、插件、媒体上传功能全部正常。
方式 2:服务器自动后台更新
开启 WP 核心安全自动更新的站点,数小时内会静默自动完成补丁部署,无需手动操作;
小贴士:仅建议开启核心小版本安全补丁自动更新,大版本、主题、插件切勿开启自动更新,极易出现兼容崩溃。
方式 3:手动 FTP 覆盖更新(宝塔 / 服务器自建站点)
1.官网下载 7.0.4 完整压缩包,解压本地;
2.用 FTP 上传覆盖 wp-admin、wp-includes 两个文件夹;
3.根目录核心文件逐个替换,保留 wp-content 文件夹、wp-config.php 配置文件不动;
4.进入后台验证版本号,排查功能兼容性。
四、升级之后额外安全加固建议
闲置、不用的作者投稿账号及时删除,收紧后台用户权限;
若站点极少处理 PS 格式图片,可联系主机服务商临时关闭 Ghostscript 组件;
定期清理无用插件、老旧主题,减少网站攻击面;
搭配 CDN 防护、网站防火墙,拦截恶意文件上传请求。
五、补充说明
本次 7.0.4 属于纯安全迭代,不会改动 7.0 大版本的实时协作编辑器、后台 UI、AI 接口、图片前端压缩等原有功能,升级不会改变网站使用体验,不存在排版错乱、功能失效问题,兼容性门槛极低。
文末小结
建站安全永远排在第一位,高危 RCE 漏洞一旦被黑客利用,数月积累的站点数据、权重都会付诸东流。还未升级的站长,抽空备份后尽快打上安全补丁,筑牢网站底层防护。
在建站安全、服务器环境、WP 漏洞防护方面有疑问,都可以留言一起交流。

文章广告横幅
网络违法犯罪举报平台 广告
© 版权声明
THE END
喜欢就支持一下吧
点赞340 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容