<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>WordPress &#8211; 杂货喵</title>
	<atom:link href="https://zamew.com/tag/wordpress/feed/" rel="self" type="application/rss+xml" />
	<link>https://zamew.com</link>
	<description>甄品数字宝藏赛博杂货铺</description>
	<lastBuildDate>Sat, 22 Aug 2026 02:28:23 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>
	<item>
		<title>WordPress 7.1 升级指南：兼容性检查、备份与回滚</title>
		<link>https://zamew.com/wordpress-71-upgrade/</link>
					<comments>https://zamew.com/wordpress-71-upgrade/#respond</comments>
		
		<dc:creator><![CDATA[ZaEditer]]></dc:creator>
		<pubDate>Sat, 22 Aug 2026 02:20:52 +0000</pubDate>
				<category><![CDATA[攻略手册]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[教程指南]]></category>
		<guid isPermaLink="false">https://zamew.com/?p=1854</guid>

					<description><![CDATA[WordPress 7.1 已于 2026 年 8 月 19 日发布。本文给出服务器、插件与主题兼容性检查方法，说明数据库和文件如何组成可恢复备份，并提供 staging 验证、生产升级与故障回滚步骤。]]></description>
										<content:encoded><![CDATA[<p>WordPress 7.1 已于 2026 年 8 月 19 日发布。对生产站点来说，升级前真正需要确认的不是后台有没有出现“立即更新”按钮，而是服务器环境、主题插件、编辑器扩展和业务流程能否在 7.1 下继续工作，以及数据库升级后是否有一套实际可执行的恢复方案。</p>
<figure class="wp-block-image size-full"><img fetchpriority="high" decoding="async" src="https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-71-upgrade-cover-v2-final.webp" alt="带 WordPress W 标识和 Gutenberg 编辑器的 7.1 升级检查、备份与回滚示意" class="wp-image-1855" width="1280" height="720" srcset="https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-71-upgrade-cover-v2-final.webp 1280w, https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-71-upgrade-cover-v2-final-800x450.webp 800w, https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-71-upgrade-cover-v2-final-1024x576.webp 1024w, https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-71-upgrade-cover-v2-final-150x84.webp 150w" sizes="(max-width: 1280px) 100vw, 1280px" /></figure>
<p>本文面向自托管 WordPress 单站与常规企业站。Multisite、WooCommerce、会员、付费下载和高频投稿站点还要把网络数据库、订单、用户写入和外部服务回调纳入维护窗口。以下步骤是升级决策与回滚框架，不等于某个插件或主题已经通过兼容认证。</p>
<h2>WordPress 7.1 升级前，先检查哪些兼容性变化</h2>
<h3>服务器环境：最低可运行不等于适合继续使用</h3>
<p>截至 2026 年 8 月 22 日核对，WordPress 7.1 的最低要求为 PHP 7.4、MySQL 5.5.5 或 MariaDB 5.5.5；官方 Hosting Team 同时确认 7.1 与 PHP 7.4 至 8.5 兼容。不过，PHP 7.4、8.0 和 8.1 已经结束上游安全支持，保留兼容只是为了旧站过渡，不能据此判断它们仍是合适的生产环境。</p>
<p>新安装环境的官方建议更高：PHP 8.4/8.5、MySQL 8.4，或 MariaDB 10.11/11.4/11.8。现有站点不必为了升级核心而在同一个维护窗口里同时跨越 PHP、数据库和 WordPress 三层版本；把变量拆开，在 staging 逐项升级和验证，通常更容易定位问题。这是运维建议，不是 WordPress 强制要求。</p>
<p>进入“工具 → 站点健康 → 信息”，记录 WordPress、PHP、数据库、活动主题、活动插件、文件权限和目录大小。命令行环境还可以先保存一份组件清单：</p>
<pre><code>wp core version
wp plugin list --fields=name,status,version,update_version,auto_update
wp theme list --fields=name,status,version,update_version,auto_update
wp core verify-checksums --include-root --version=$(wp core version)</code></pre>
<p><code>verify-checksums</code> 用于核对核心文件是否与当前版本的官方校验值一致；它不能替代恶意代码排查，也不会验证商业插件和自定义代码。执行命令前应确认当前目录确实是目标站点根目录。</p>
<h3>插件与主题：重点测试编辑器 iframe 和 jQuery UI 依赖</h3>
<p>WordPress 7.1 完成了文章编辑器的 iframe 化，即使站点注册了传统 Meta Box，编辑画布也会运行在 iframe 中。依赖跨文档查找 DOM、向编辑画布直接注入 CSS/JavaScript，或仍使用较旧 Block API 的自定义区块和编辑器扩展，是本次最值得优先测试的对象。</p>
<p>7.1 还把内置 jQuery UI 更新到 1.14.2。使用拖拽、排序、日期选择、弹窗或自定义后台组件的插件，可能依赖旧版行为或样式。兼容检查不能只看插件详情页上的“兼容至”字段；至少要在 staging 中打开编辑器、切换区块、保存草稿、操作 Meta Box，并走完相关后台组件的真实流程。</p>
<p>建议先把插件分成三组：直接影响登录、缓存、安全和备份的基础设施插件；影响编辑器、表单、商店和会员的业务插件；只提供短代码、小组件或样式的展示插件。先验证前两组，并记录每个组件的当前版本、更新版本、作者兼容说明和替代方案。停止维护、来源不明或长期没有兼容声明的扩展，应视为升级风险，而不是默认通过。</p>
<h2>备份必须同时覆盖数据库与文件，并先验证能否恢复</h2>
<p>WordPress 官方备份文档明确区分数据库与站点文件：数据库包含文章、评论、用户、设置和大量插件数据；文件则包括核心、主题、插件、上传内容、<code>wp-config.php</code>、<code>.htaccess</code> 及服务器自定义文件。只下载 <code>wp-content</code>，或者只导出 SQL，都不构成完整恢复集。</p>
<ol>
<li><strong>先冻结或降低写入：</strong>高频订单、注册、评论和表单站点应进入维护窗口，避免备份完成后继续产生难以合并的新数据。</li>
<li><strong>先导出数据库：</strong>使用主机面板、phpMyAdmin 或已配置好的 WP-CLI。命令行示例为 <code>wp db export before-wordpress-71.sql --add-drop-table</code>。</li>
<li><strong>再备份文件：</strong>至少覆盖完整 <code>wp-content</code>、<code>wp-config.php</code>、根目录服务器规则和自定义文件；如果核心目录有历史手改，必须单独记录，因为官方更新会覆盖核心文件。</li>
<li><strong>形成同一时间点的备份集：</strong>数据库和文件应使用一致的站点标识与时间戳，并复制到站外位置。不要只依赖仍放在当前服务器上的压缩包。</li>
<li><strong>验证备份：</strong>检查 SQL 能否解压和读取、压缩包是否完整、恢复凭据与入口是否可用。业务关键站点应在隔离环境实际恢复一次，而不是等故障时第一次尝试。</li>
</ol>
<figure class="wp-block-image size-full"><img decoding="async" src="https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-71-upgrade-flow-final.webp" alt="WordPress 7.1 从兼容性检查、双份备份到测试升级和回滚的流程图" class="wp-image-1853" width="1280" height="720" srcset="https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-71-upgrade-flow-final.webp 1280w, https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-71-upgrade-flow-final-800x450.webp 800w, https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-71-upgrade-flow-final-1024x576.webp 1024w, https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-71-upgrade-flow-final-150x84.webp 150w" sizes="(max-width: 1280px) 100vw, 1280px" /></figure>
<p>需要特别注意：WordPress 核心升级可能触发数据库结构更新。此时“重新上传旧版核心文件”并不能保证回到升级前状态，甚至可能造成旧代码读取新数据库结构。完整回滚必须把旧文件与同一时间点的旧数据库视为一个整体。</p>
<h2>先在 staging 执行一次完整升级演练</h2>
<p>staging 应尽量复制生产站的 PHP、数据库版本、Web 服务器、对象缓存、CDN 规则、主题插件及关键数据结构，并阻止真实邮件、支付、Webhook 和搜索索引写入外部生产服务。仅安装一个空白 WordPress 7.1，不能证明现有站点兼容。</p>
<h3>升级顺序与观察点</h3>
<ol>
<li>从生产备份恢复 staging，确认未升级副本可以正常登录、编辑和访问前台。</li>
<li>记录浏览器控制台、PHP 日志与 <code>wp-content/debug.log</code> 的基线。<code>WP_DEBUG</code> 与 <code>WP_DEBUG_LOG</code> 只在本地或 staging 开启，不建议在生产前台显示错误。</li>
<li>先更新已有插件和主题，再升级 WordPress 核心；每批更新之间保留清晰的时间点与日志，避免所有组件同时变化后无法定位冲突。</li>
<li>访问 <code>/wp-admin</code> 并完成可能出现的数据库升级。使用 WP-CLI 时，<code>wp core update-db --dry-run</code> 可先比较数据库版本；确认后再运行 <code>wp core update-db</code>。Multisite 需要按网络范围处理。</li>
<li>清理页面缓存、对象缓存、浏览器缓存和 CDN 缓存，再执行回归测试。</li>
</ol>
<h3>回归测试不要只检查首页</h3>
<ul>
<li><strong>编辑器：</strong>新建草稿、打开旧文章、插入常用区块、操作自定义区块和 Meta Box、保存并预览。</li>
<li><strong>前台：</strong>首页、文章页、分类页、搜索、404、导航、响应式布局和登录退出。</li>
<li><strong>业务：</strong>表单提交、邮件发送、会员注册、权限控制、购物车、结账、支付回调或付费下载；测试环境不要产生真实交易。</li>
<li><strong>媒体与任务：</strong>上传图片、生成缩略图、计划文章、WP-Cron、REST API、Webhook 和第三方同步。</li>
<li><strong>性能与错误：</strong>比较主要页面响应、PHP 致命错误、弃用提示、JavaScript 控制台错误和重复 4xx/5xx。</li>
</ul>
<p>如果错误只在 7.1 出现，应先按插件、主题、缓存层和自定义代码逐项隔离，而不是把所有异常都归因于 WordPress 核心。保留可复现步骤、日志时间、浏览器与 PHP 版本，才能让开发者或插件作者有效定位问题。</p>
<h2>生产升级与回滚：先定义触发条件，再进入维护窗口</h2>
<p>在生产操作前写下回滚触发条件，例如：后台无法登录、编辑器无法保存、首页持续 5xx、订单或注册流程失败、关键 API 中断，或数据库升级未完成。轻微样式错位、缓存未刷新和单个非关键组件告警，通常应先排查缓存与扩展；涉及数据写入错误或核心业务中断，则不应长时间边运行边观察。</p>
<ol>
<li>发布维护通知，暂停或记录订单、评论、注册等新写入。</li>
<li>创建最后一份数据库与文件备份，并确认远端副本可访问。</li>
<li>按 staging 已验证的顺序更新插件、主题和 WordPress 7.1，不临时加入未经演练的 PHP 或数据库大版本变更。</li>
<li>完成数据库升级、缓存清理和关键路径冒烟测试，持续观察错误日志与业务监控。</li>
<li>验证通过后解除维护；保留升级前备份和变更记录，不要立即删除。</li>
</ol>
<h3>需要回滚时，按“旧文件 → 旧数据库”的顺序恢复</h3>
<ol>
<li>重新进入维护状态，停止新写入并记录升级后已经产生的订单、用户、评论或表单数据。</li>
<li>恢复升级前的 WordPress 文件集，尤其是原主题、插件、自定义代码和配置。</li>
<li>导入与这些旧文件同一时间点的数据库备份。若数据库凭据或路径发生变化，同步核对 <code>wp-config.php</code>。</li>
<li>清理对象缓存、页面缓存、PHP OPcache 和 CDN 缓存，检查固定链接与文件权限。</li>
<li>重新测试登录、前台、编辑器和关键业务，并把升级后新产生的数据按业务规则人工补录或合并。</li>
</ol>
<p>数据库回滚会覆盖升级后产生的写入，因此“先停写、再备份、尽快决策”比单纯追求回滚速度更重要。对订单密集或多人协作站点，如果不能接受数据丢失，应使用具备增量备份、事务级恢复或专业迁移能力的主机与运维方案，而不是直接导入一份旧 SQL。</p>
<h2>升级完成后的检查与资料入口</h2>
<p>升级完成后再次记录核心、主题、插件、PHP 和数据库版本，检查“工具 → 站点健康”、计划任务、缓存、备份任务和外部监控。若 staging 中开启了调试日志，完成排查后应关闭调试显示并妥善处理日志文件，避免把路径、查询或用户数据暴露给访客。</p>
<p>本文于 2026 年 8 月 22 日核对。WordPress 7.1 已正式发布；服务器兼容范围、插件主题状态和主机恢复方式仍可能变化，实际升级前应再次查看官方资料与各扩展维护者说明。</p>
<ul>
<li>WordPress 版本发布归档：<code>https://wordpress.org/download/releases/</code></li>
<li>WordPress 7.1 Field Guide：<code>https://make.wordpress.org/core/2026/08/05/wordpress-7-1-field-guide/</code></li>
<li>WordPress 7.1 服务器兼容性：<code>https://make.wordpress.org/hosting/handbook/compatibility/version/7-1/</code></li>
<li>WordPress 官方更新说明：<code>https://wordpress.org/documentation/article/updating-wordpress/</code></li>
<li>WordPress 官方备份文档：<code>https://developer.wordpress.org/advanced-administration/security/backup/</code></li>
<li>WordPress 调试文档：<code>https://developer.wordpress.org/advanced-administration/debug/debug-wordpress/</code></li>
<li>WP-CLI 数据库导出：<code>https://developer.wordpress.org/cli/commands/db/export/</code></li>
</ul>
]]></content:encoded>
					
					<wfw:commentRss>https://zamew.com/wordpress-71-upgrade/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>WordPress 7.0.3 安全更新解读：12 项漏洞、受影响版本与升级检查清单</title>
		<link>https://zamew.com/wordpress-703-update/</link>
					<comments>https://zamew.com/wordpress-703-update/#respond</comments>
		
		<dc:creator><![CDATA[ZaEditer]]></dc:creator>
		<pubDate>Sun, 09 Aug 2026 04:45:20 +0000</pubDate>
				<category><![CDATA[角落纸箱]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[教程指南]]></category>
		<guid isPermaLink="false">https://zamew.com/?p=1482</guid>

					<description><![CDATA[WordPress 7.0.3 修复 12 项核心安全问题。本文说明登录页 XSS、低权限账号与 Multisite 风险，列出旧分支对应安全版本，并给出备份、更新和回归检查步骤。]]></description>
										<content:encoded><![CDATA[<p>WordPress 7.0.3 于 2026 年 8 月 6 日发布，这是一版只处理安全问题的核心更新，没有新增功能。官方列出的 12 项修复覆盖登录页预认证反射型 XSS、多个低权限账号可触发的存储型 XSS、Multisite 权限提升、信息泄露、邮件确认流程绕过与 SSRF 等问题。只要站点能够从公网访问，就应该尽快安装当前分支对应的安全版本。</p>
<figure class="wp-block-image size-full"><img loading="lazy" decoding="async" width="1280" height="720" src="https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-703-onestep-v2-final.webp" alt="WordPress 7.0.3 十二项核心安全修复与分支升级检查的明亮手绘封面" class="wp-image-1507" srcset="https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-703-onestep-v2-final.webp 1280w, https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-703-onestep-v2-final-800x450.webp 800w, https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-703-onestep-v2-final-1024x576.webp 1024w, https://za.zmoyun.com/wp-content/uploads/2026/08/wordpress-703-onestep-v2-final-150x84.webp 150w" sizes="auto, (max-width: 1280px) 100vw, 1280px" /></figure>
<p>“尽快更新”不等于跳过备份和回归检查，也不意味着所有旧站都必须直接跨大版本升级到 7.0.3。更稳妥的处理方式是先确认当前 WordPress 分支，再安装该分支已经发布的安全补丁；业务关键站点还应在更新后检查登录、编辑、上传、缓存和前台主要流程。</p>
<h2>先确认当前分支应该升级到哪个版本</h2>
<p>截至 2026 年 8 月 9 日核对时，WordPress 7.0 分支应升级到 7.0.3。官方也把适用修复向后移植到了仍有资格接收安全更新的旧分支，但同时明确提醒：只有最新主线版本受到积极支持，旧分支补丁属于兼顾历史站点的安全回移。</p>
<table>
<thead>
<tr>
<th>当前分支</th>
<th>对应安全版本</th>
<th>处理建议</th>
</tr>
</thead>
<tbody>
<tr>
<td>7.0</td>
<td>7.0.3</td>
<td>直接更新到 7.0.3，并确认后台显示的新版本号</td>
</tr>
<tr>
<td>6.9</td>
<td>6.9.6</td>
<td>修复 12 项中的 11 项受影响问题；暂不跨主版本时至少更新到此版本</td>
</tr>
<tr>
<td>6.8 至 5.8</td>
<td>各分支最新安全版</td>
<td>多数分支受 8 项问题影响，例如 6.8.7、6.7.6、6.6.6、5.8.14</td>
</tr>
<tr>
<td>5.7 至 4.7</td>
<td>各分支最新安全版</td>
<td>多数分支受 7 项问题影响，例如 5.7.16、4.9.30、4.7.34</td>
</tr>
<tr>
<td>4.6 及更早</td>
<td>无本次安全更新</td>
<td>已经停止接收安全补丁，应单独规划迁移到受支持版本</td>
</tr>
</tbody>
</table>
<p>如果主题、插件或主机环境暂时限制了大版本升级，先安装同一分支的安全版，通常比在没有兼容性验证的情况下直接跨到 7.0.3 更可控。但这只是短期风险收敛，不应把长期停留在旧分支理解为与最新主线同等受支持。</p>
<h2>12 项修复分别保护了哪些入口</h2>
<h3>登录页预认证 XSS 是所有公开站点的共同风险</h3>
<p>CVE-2026-64638 是本次最受关注的问题：攻击者不需要先登录，就可以针对登录页构造反射型 XSS。WordPress 的 GitHub 安全公告将其评为 High，CVSS 4.0 分数为 8.9，并说明它在特定条件下可能进一步导向 PHP 代码执行。</p>
<p>这里需要区分“入口无需认证”和“无条件接管站点”。公告明确写明，升级为代码执行仍需要对目标用户进行成功的社会工程诱导，并由受害者作出明确交互，而且部分条件不完全受攻击者控制。因此它不是扫描器访问一次登录页就能自动拿下默认安装，但也不能据此拖延补丁：登录入口公开、潜在影响高，已经足以把更新列为高优先级。</p>
<h3>多作者站点面临更多内容侧注入面</h3>
<p>本次有多项修复要求攻击者至少拥有 Contributor 权限，包括文章中的 emoji 设置元素、Post Content 区块、Post Date 区块，以及用户量较大站点中的快速编辑功能。另有一项安全 CSS 属性过滤绕过需要 Author 权限。</p>
<p>因此，开放投稿、客座作者、内容外包和多人编辑站点的风险面比单管理员博客更大。更新核心后仍应检查 Contributor 与 Author 账号是否确有必要，离职人员、临时外包和长期未使用账号不应继续保留写入权限。</p>
<h3>Multisite、信息泄露与 SSRF 不能被忽略</h3>
<p>启用用户注册的 Multisite 网络存在权限提升问题，已注册用户可能创建本不应创建的新站点。普通单站不受这一特定条件影响，但仍受本次其他修复覆盖。</p>
<p>其余问题还包括：Latest Comments 区块暴露密码保护文章的评论、文章 slug 被枚举、评论 Feed 泄露 notes、邮件地址确认流程被绕过，以及 URL 校验允许请求 link-local 地址段的 SSRF。信息泄露问题未必直接取得后台权限，却可能暴露隐藏内容线索；SSRF 对同一服务器或网络内还存在管理面板、云元数据或其他内部服务的自托管环境尤其值得重视。</p>
<h2>用可回滚的流程完成更新</h2>
<h3>更新前：留下真正能恢复的备份</h3>
<ol>
<li>确认当前核心版本，并记录主题、启用插件和 PHP 版本。</li>
<li>同时备份数据库与站点文件，至少覆盖 <code>wp-content</code>、<code>wp-config.php</code> 和服务器自定义配置；只有数据库或只有上传目录都不足以完整恢复。</li>
<li>确认备份文件可以访问，并了解主机面板或运维流程中的恢复入口。业务关键站点应优先在 staging 或可隔离副本上执行一次更新与回归检查。</li>
<li>不要为了更新临时关闭安全插件、Web 应用防火墙或杀毒能力。若安全产品拦截正常更新，应先核对日志和官方包来源。</li>
</ol>
<h3>执行更新：从后台或 WP-CLI 安装对应安全版</h3>
<p>WordPress 7.0 站点可以进入“仪表盘 → 更新”并点击立即更新。使用 WP-CLI 的维护环境可以执行 <code>wp core update</code>，但应先在正确的站点目录中确认 <code>wp core version</code> 输出，避免更新错实例。仍停留在旧分支的站点，应指定该分支已经发布的安全版本，而不是盲目跟随 7.0.3 的版本号。</p>
<p>支持后台小版本自动更新的站点会陆续收到更新，但“支持自动更新”不等于“已经更新成功”。最终应以后台或命令行实际显示的核心版本为准，同时检查是否有文件权限、磁盘空间、计划任务或主机策略导致更新失败。</p>
<h3>更新后：至少检查六类关键流程</h3>
<ul>
<li><strong>版本与站点健康：</strong>确认核心版本正确，后台没有残留升级提示或数据库更新提示。</li>
<li><strong>登录与权限：</strong>用普通管理员流程登录、退出，确认双因素认证、验证码或自定义登录插件仍正常。</li>
<li><strong>内容编辑：</strong>打开区块编辑器，保存一篇测试草稿，检查 Post Content、Post Date、快速编辑与媒体上传。</li>
<li><strong>前台页面：</strong>抽查首页、文章页、搜索、评论、表单和受密码保护内容，不要只看后台是否能打开。</li>
<li><strong>缓存与接口：</strong>清理页面缓存、对象缓存和 CDN 缓存；依赖 REST API、Webhook 或定时任务的站点应检查相关请求与队列。</li>
<li><strong>日志与异常：</strong>查看 PHP、Web 服务器和安全产品日志，重点关注更新后的致命错误、重复 5xx、登录异常与外部请求异常。</li>
</ul>
<p>电商、会员、付费下载和多语言站点还应补充结账、注册、邮件、权限和语言切换等业务流程。以上是通用回归清单，不代表这些功能在 7.0.3 中都发生了代码变更；它们的价值在于及时发现核心更新与现有主题、插件或缓存组合之间的环境性问题。</p>
<h2>补丁之外还要收紧账号与暴露面</h2>
<p>7.0.3 修复的是已经确认的核心缺陷，不会自动替站点完成权限治理。结合本次漏洞的前置条件，更新后可以顺手完成四项检查：</p>
<ul>
<li>删除或降权不再需要的 Contributor、Author 与管理员账号，强制高权限账号使用独立强密码和双因素认证。</li>
<li>复查“任何人都可以注册”、新用户默认角色，以及 Multisite 的用户注册和建站策略。</li>
<li>检查 staging、旧域名、临时演示站和备份恢复副本是否仍能从公网访问，并让这些副本同步获得安全更新。</li>
<li>确认核心小版本自动更新、备份任务和失败通知确实运行，而不是只在设置页面上处于开启状态。</li>
</ul>
<p>还要注意，本次公告针对 WordPress 核心。升级核心不会自动修复主题和插件中的漏洞，也不会替代服务器、PHP、数据库和账号安全维护。核心、扩展、运行环境与权限策略需要分别管理。</p>
<h2>相关资料与核对边界</h2>
<p>本文于 2026 年 8 月 9 日核对。漏洞范围、旧分支安全版本与 advisory 描述以 WordPress 官方公告、HelpHub 和 WordPress GitHub 安全公告为准；主机商推送时间、主题插件兼容性和自动更新结果会因站点环境而异。</p>
<ul>
<li>WordPress 7.0.3 官方发布说明：<code>https://wordpress.org/news/2026/08/wordpress-7-0-3-release/</code></li>
<li>WordPress 7.0.3 HelpHub 版本页：<code>https://wordpress.org/documentation/wordpress-version/version-7-0-3/</code></li>
<li>CVE-2026-64638 / GHSA-52p2-r8wf-jcrf：<code>https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf</code></li>
<li>WarpNav 参考文章：<code>https://warpnav.com/wordpress-703-security</code></li>
</ul>
]]></content:encoded>
					
					<wfw:commentRss>https://zamew.com/wordpress-703-update/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
