WordPress 7.0.3 于 2026 年 8 月 6 日发布,这是一版只处理安全问题的核心更新,没有新增功能。官方列出的 12 项修复覆盖登录页预认证反射型 XSS、多个低权限账号可触发的存储型 XSS、Multisite 权限提升、信息泄露、邮件确认流程绕过与 SSRF 等问题。只要站点能够从公网访问,就应该尽快安装当前分支对应的安全版本。

“尽快更新”不等于跳过备份和回归检查,也不意味着所有旧站都必须直接跨大版本升级到 7.0.3。更稳妥的处理方式是先确认当前 WordPress 分支,再安装该分支已经发布的安全补丁;业务关键站点还应在更新后检查登录、编辑、上传、缓存和前台主要流程。
先确认当前分支应该升级到哪个版本
截至 2026 年 8 月 9 日核对时,WordPress 7.0 分支应升级到 7.0.3。官方也把适用修复向后移植到了仍有资格接收安全更新的旧分支,但同时明确提醒:只有最新主线版本受到积极支持,旧分支补丁属于兼顾历史站点的安全回移。
| 当前分支 | 对应安全版本 | 处理建议 |
|---|---|---|
| 7.0 | 7.0.3 | 直接更新到 7.0.3,并确认后台显示的新版本号 |
| 6.9 | 6.9.6 | 修复 12 项中的 11 项受影响问题;暂不跨主版本时至少更新到此版本 |
| 6.8 至 5.8 | 各分支最新安全版 | 多数分支受 8 项问题影响,例如 6.8.7、6.7.6、6.6.6、5.8.14 |
| 5.7 至 4.7 | 各分支最新安全版 | 多数分支受 7 项问题影响,例如 5.7.16、4.9.30、4.7.34 |
| 4.6 及更早 | 无本次安全更新 | 已经停止接收安全补丁,应单独规划迁移到受支持版本 |
如果主题、插件或主机环境暂时限制了大版本升级,先安装同一分支的安全版,通常比在没有兼容性验证的情况下直接跨到 7.0.3 更可控。但这只是短期风险收敛,不应把长期停留在旧分支理解为与最新主线同等受支持。
12 项修复分别保护了哪些入口
登录页预认证 XSS 是所有公开站点的共同风险
CVE-2026-64638 是本次最受关注的问题:攻击者不需要先登录,就可以针对登录页构造反射型 XSS。WordPress 的 GitHub 安全公告将其评为 High,CVSS 4.0 分数为 8.9,并说明它在特定条件下可能进一步导向 PHP 代码执行。
这里需要区分“入口无需认证”和“无条件接管站点”。公告明确写明,升级为代码执行仍需要对目标用户进行成功的社会工程诱导,并由受害者作出明确交互,而且部分条件不完全受攻击者控制。因此它不是扫描器访问一次登录页就能自动拿下默认安装,但也不能据此拖延补丁:登录入口公开、潜在影响高,已经足以把更新列为高优先级。
多作者站点面临更多内容侧注入面
本次有多项修复要求攻击者至少拥有 Contributor 权限,包括文章中的 emoji 设置元素、Post Content 区块、Post Date 区块,以及用户量较大站点中的快速编辑功能。另有一项安全 CSS 属性过滤绕过需要 Author 权限。
因此,开放投稿、客座作者、内容外包和多人编辑站点的风险面比单管理员博客更大。更新核心后仍应检查 Contributor 与 Author 账号是否确有必要,离职人员、临时外包和长期未使用账号不应继续保留写入权限。
Multisite、信息泄露与 SSRF 不能被忽略
启用用户注册的 Multisite 网络存在权限提升问题,已注册用户可能创建本不应创建的新站点。普通单站不受这一特定条件影响,但仍受本次其他修复覆盖。
其余问题还包括:Latest Comments 区块暴露密码保护文章的评论、文章 slug 被枚举、评论 Feed 泄露 notes、邮件地址确认流程被绕过,以及 URL 校验允许请求 link-local 地址段的 SSRF。信息泄露问题未必直接取得后台权限,却可能暴露隐藏内容线索;SSRF 对同一服务器或网络内还存在管理面板、云元数据或其他内部服务的自托管环境尤其值得重视。
用可回滚的流程完成更新
更新前:留下真正能恢复的备份
- 确认当前核心版本,并记录主题、启用插件和 PHP 版本。
- 同时备份数据库与站点文件,至少覆盖
wp-content、wp-config.php和服务器自定义配置;只有数据库或只有上传目录都不足以完整恢复。 - 确认备份文件可以访问,并了解主机面板或运维流程中的恢复入口。业务关键站点应优先在 staging 或可隔离副本上执行一次更新与回归检查。
- 不要为了更新临时关闭安全插件、Web 应用防火墙或杀毒能力。若安全产品拦截正常更新,应先核对日志和官方包来源。
执行更新:从后台或 WP-CLI 安装对应安全版
WordPress 7.0 站点可以进入“仪表盘 → 更新”并点击立即更新。使用 WP-CLI 的维护环境可以执行 wp core update,但应先在正确的站点目录中确认 wp core version 输出,避免更新错实例。仍停留在旧分支的站点,应指定该分支已经发布的安全版本,而不是盲目跟随 7.0.3 的版本号。
支持后台小版本自动更新的站点会陆续收到更新,但“支持自动更新”不等于“已经更新成功”。最终应以后台或命令行实际显示的核心版本为准,同时检查是否有文件权限、磁盘空间、计划任务或主机策略导致更新失败。
更新后:至少检查六类关键流程
- 版本与站点健康:确认核心版本正确,后台没有残留升级提示或数据库更新提示。
- 登录与权限:用普通管理员流程登录、退出,确认双因素认证、验证码或自定义登录插件仍正常。
- 内容编辑:打开区块编辑器,保存一篇测试草稿,检查 Post Content、Post Date、快速编辑与媒体上传。
- 前台页面:抽查首页、文章页、搜索、评论、表单和受密码保护内容,不要只看后台是否能打开。
- 缓存与接口:清理页面缓存、对象缓存和 CDN 缓存;依赖 REST API、Webhook 或定时任务的站点应检查相关请求与队列。
- 日志与异常:查看 PHP、Web 服务器和安全产品日志,重点关注更新后的致命错误、重复 5xx、登录异常与外部请求异常。
电商、会员、付费下载和多语言站点还应补充结账、注册、邮件、权限和语言切换等业务流程。以上是通用回归清单,不代表这些功能在 7.0.3 中都发生了代码变更;它们的价值在于及时发现核心更新与现有主题、插件或缓存组合之间的环境性问题。
补丁之外还要收紧账号与暴露面
7.0.3 修复的是已经确认的核心缺陷,不会自动替站点完成权限治理。结合本次漏洞的前置条件,更新后可以顺手完成四项检查:
- 删除或降权不再需要的 Contributor、Author 与管理员账号,强制高权限账号使用独立强密码和双因素认证。
- 复查“任何人都可以注册”、新用户默认角色,以及 Multisite 的用户注册和建站策略。
- 检查 staging、旧域名、临时演示站和备份恢复副本是否仍能从公网访问,并让这些副本同步获得安全更新。
- 确认核心小版本自动更新、备份任务和失败通知确实运行,而不是只在设置页面上处于开启状态。
还要注意,本次公告针对 WordPress 核心。升级核心不会自动修复主题和插件中的漏洞,也不会替代服务器、PHP、数据库和账号安全维护。核心、扩展、运行环境与权限策略需要分别管理。
相关资料与核对边界
本文于 2026 年 8 月 9 日核对。漏洞范围、旧分支安全版本与 advisory 描述以 WordPress 官方公告、HelpHub 和 WordPress GitHub 安全公告为准;主机商推送时间、主题插件兼容性和自动更新结果会因站点环境而异。
- WordPress 7.0.3 官方发布说明:
https://wordpress.org/news/2026/08/wordpress-7-0-3-release/ - WordPress 7.0.3 HelpHub 版本页:
https://wordpress.org/documentation/wordpress-version/version-7-0-3/ - CVE-2026-64638 / GHSA-52p2-r8wf-jcrf:
https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf - WarpNav 参考文章:
https://warpnav.com/wordpress-703-security














暂无评论内容