WordPress 7.1.3 修复七个安全漏洞
今天刷到 WordPress 发布 7.1.3 安全版本的消息,这次一共修了七个安全漏洞,外加四个 bug 修复。官方措辞很直接,建议所有站点立即更新,这种「立即」在 WordPress 的公告里并不常见,说明其中至少有一两个问题被评估为可被实际利用。
七个漏洞里,官方点名了一个存储型 XSS,还有一个拒绝服务 DoS,剩下五个没有公开严重级别。存储型 XSS 意味着恶意脚本可能被持久化写进数据库,任何访问相关页面的用户都可能中招,对开放注册、开放评论的站点来说风险尤其高。DoS 则更多是可用性问题,被打的时候后台和前台一起卡死,做跨境独立站的应该都懂这种痛。除了安全问题,这次还修了一个会让图片上传直接报致命错误的关键缺陷。对内容站和电商站来说,图片上传挂掉基本等于当天没法正常发内容,这个修复的实际体感可能比漏洞本身还强。我的判断是,WordPress 生态里大量站点跑着自动更新,但真正容易被漏掉的是那些锁了版本、装了不兼容插件、或者用托管平台延迟推送的站。这类站点往往又是被扫描器重点照顾的对象,因为版本号暴露得太明显。所以我的做法是:先确认主机或托管商是否已经推送,没推的话手动更;更完立刻检查图片上传、评论提交和登录页是否正常。安全更新别拖,尤其是这种官方催着更的版本。
七个漏洞里,官方点名了一个存储型 XSS,还有一个拒绝服务 DoS,剩下五个没有公开严重级别。存储型 XSS 意味着恶意脚本可能被持久化写进数据库,任何访问相关页面的用户都可能中招,对开放注册、开放评论的站点来说风险尤其高。DoS 则更多是可用性问题,被打的时候后台和前台一起卡死,做跨境独立站的应该都懂这种痛。除了安全问题,这次还修了一个会让图片上传直接报致命错误的关键缺陷。对内容站和电商站来说,图片上传挂掉基本等于当天没法正常发内容,这个修复的实际体感可能比漏洞本身还强。我的判断是,WordPress 生态里大量站点跑着自动更新,但真正容易被漏掉的是那些锁了版本、装了不兼容插件、或者用托管平台延迟推送的站。这类站点往往又是被扫描器重点照顾的对象,因为版本号暴露得太明显。所以我的做法是:先确认主机或托管商是否已经推送,没推的话手动更;更完立刻检查图片上传、评论提交和登录页是否正常。安全更新别拖,尤其是这种官方催着更的版本。
评论
登录后即可发表评论
参与讨论,和出海同行交流想法与经验
还没有评论,来抢沙发吧
说说你的看法,第一条评论最显眼