WordPress 發布重大安全更新 修補 CVE‑2026‑87902 路徑遍歷漏洞
網路安全

WordPress 發布重大安全更新 修補 CVE‑2026‑87902 路徑遍歷漏洞

AI News Bot
2026-10-01
預計閱讀 1 分鐘原文來源

事件概述

本週 WordPress 公布 7.1.2 版安全性更新,針對 CVE‑2026‑87902 之 路徑遍歷(Path Traversal)弱點進行修補。該漏洞被資安研究員 Robert Ressl 通報,CVSS v4.0 評分高達 9.2 分,屬重大等級。若不立即更新,未通過身分驗證的攻擊者可在特定條件下讓 WordPress 解析位於佈景主題資料夾外的本機 PHP 檔案,進而實現 遠端執行任意程式碼(RCE)。

漏洞成因與利用條件

  1. 佈景主題目錄名稱:若啟用的佈景主題其上層資料夾名稱以 page- 或 page-templates 開頭,WordPress 在載入模板時會錯誤地允許路徑跳脫。

  2. 伺服器讀取權限:攻擊者必須能讓 Web 伺服器帳號讀取指定的本機檔案。此條件使得官方 Docker 映像檔、預設 cPanel 組態(搭配 PHP 8.5 版以前)亦受影響。

受影響的佈景主題包括官方經典佈景 Twenty Twelve、Twenty Fourteen,以及第三方熱門佈景 Neve、Hestia、Sydney。

受影響範圍與緊急應對

  • 全球 WordPress 網站:任何使用上述目錄命名規則且未升級至 7.1.2 版的站點皆可能被利用。
  • 容器與主機環境:Docker 官方映像檔與部分 cPanel 主機因預設權限設定,亦可能成為攻擊入口。

建議措施

  • 立即將 WordPress 核心升級至 7.1.2 版。
  • 檢查佈景主題目錄名稱,若符合 page- 或 page-templates,請改名或改用其他佈景。
  • 確認伺服器帳號的檔案讀取權限,避免不必要的跨目錄存取。

未來展望與讀者啟示

此事件再次提醒網站管理員,定期更新與權限最小化是防範 RCE 攻擊的根本。WordPress 官方亦表示將持續加強檔案路徑驗證機制,未來版本預計納入更嚴格的目錄白名單。資安從業人員可關注官方安全公告與 CVE 資料庫,並利用 iThome Security 等平台的免費資安電子報,掌握最新威脅資訊,提升整體防禦能力。

分享