北京赛克艾威科技有限公司 2026-09-23
WordPress 是一款开源内容管理系统。2026年9月22日披露路径遍历漏洞。远程攻击者无需登录,即可在页面模板解析过程中使服务端包含当前主题目录以外、Web 账户可读的本地 PHP 文件。如果当前主题存在名称以 page\- 开头的顶层目录,且服务器上存在可被利用的本地 PHP 文件时,可进一步导致远程代码执行。
1. 升级至 7.1.2,或当前分支对应的修复版本。 2. 利用安全组设置其仅对可信地址开放。
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp