WordPress 爆出 9.2 分严重安全漏洞|CVE-2

青小蛙 2026-09-23 16:41 四川

WordPress 爆了个 9.2 分的严重漏洞,无需登录就能在服务器上跑代码。

这漏洞出在找“页面模板”时。正常只该在当前主题目录里找,但受影响版本里,攻击者能构造特殊请求让路径跳出去。说白了,就是典型的路径遍历。

想成功还得凑齐俩条件:一是当前主题有个以 page- 开头的目录;二是服务器上有能被利用的本地 PHP 文件。官方特别点名了 pearcmd.php,一旦凑齐,攻击者连登录都不用,直接执行任意代码。

从 4.7 到 7.1.1 全中招。老版默认主题和部分第三方主题都受影响。别等,赶紧升到最新版,顺手把自动更新打开。

跳转微信打开