文章总结: 文档指出WordPress在9月17日发布7.1.1修复Click2Shell漏洞后,9月22日又发布7.1.2修复CVE-2026-87902路径穿越漏洞,两轮补丁并非同一件事。站点需核对当前版本、两条漏洞修复线,不能因上周升过级而停止升级。建议升级至7.1.2或对应回移版本,并核验主题目录、PHP配置及日志,区分扫描尝试与成功执行。
综合评分: 88
文章分类: 漏洞分析,应急响应,漏洞预警,WEB安全,安全运营
上周刚升 WordPress,9月22日为什么还要再升一次
原创
tcode
tcode
字节脉搏实验室
2026年9月23日 12:31
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
如果你的WordPress站点在9月17日之后刚升到7.1.1,站点仍然需要继续处理。奇安信CERT在2026年9月20日面向国内发布Click2Shell核心漏洞通告,影响< 7.1.1、7.0.x < 7.0.5和6.9.x < 6.9.8,修复版本是7.1.1、7.0.5和6.9.8;两天后,WordPress官方又发布7.1.2,修复的是另一条未认证路径穿越链CVE-2026-87902。前者已修,不代表后者已修,这就是本轮补丁窗口最容易踩空的地方。
判断时不要问“最近升过没有”,而要同时核对三列:当前版本、第一条链是否已修、第二条链是否已修。只要站点仍低于7.1.2,或者所在旧分支低于官方回移版本,就必须继续升级或明确记录临时降险措施。第三方主题和PHP配置只决定条件RCE的距离,不改变升级动作。
两轮补丁不是一件事
Click2Shell是奇安信CERT给出的国内通告名称,漏洞编号为QVD-2026-70986。通告描述的是核心预认证链,利用时需要诱导已登录管理员访问构造URL,并依赖存在预激活缺陷的第三方主题。它对应的官方修复发布在9月17日,站点升到7.1.1、7.0.5或6.9.8后,这条链应按已修复处理。
CVE-2026-87902则出现在WordPress 7.1.2的官方安全发布中。漏洞位于get\_page\_template()的页面模板解析环节,攻击者可以让解析结果包含活动主题目录之外的一个可读本地PHP文件;当主题和服务器同时满足额外条件时,才可能进一步形成远程代码执行。官方CVE记录把影响范围回溯到4.7.0,并为较旧支持分支提供回移修复。
两条链的入口、利用条件和修复版本都不同,不能把7.1.1的补丁说明套用到7.1.2,也不能看到“上周已升过级”就停止核对。国内站点最现实的错误,是自动更新停在7.1.1,后台显示“已是最新”,但下一次安全更新还没有完成。
版本对账表怎么读
第一列查当前版本。可以从后台“关于WordPress”页面查看,也可以在服务器执行wp core version;无法登录后台时,检查wp-includes/version.php中的$wp\_version。不要只看缓存页面、CDN响应头或安装目录名称,它们可能落后于实际文件。
第二列对照Click2Shell修复线。7.1.1、7.0.5、6.9.8分别是当时分支的修复版本;如果站点仍低于对应值,就说明第一条链没有关闭。奇安信通告中的利用前置条件属于风险判断,不构成“未升级也不受影响”的替代方案。
第三列对照CVE-2026-87902修复线。官方主版本是7.1.2,旧分支包括7.0.6、6.9.9、6.8.10、6.7.9、6.6.9等,最低回移到4.7.37。4.6及更早版本不在回移范围,仍使用这些版本的站点应把替换或下线列入计划,不能等待一个不会到来的安全更新。
这张表把补丁动作和触发条件分开。版本列决定是否仍在官方修复范围,主题目录和PHP配置只帮助判断若被触达,能否继续走到代码执行;配置不合条件也不能当成长期安全边界。
哪些配置会放大第二条链
第一条附加条件是活动主题或子主题/父主题存在以page-开头的顶级目录。旧版默认主题Twenty Twelve、Twenty Fourteen符合,部分流行第三方主题也可能符合;当前默认主题不符合。这个条件不是“主题有漏洞”,而是目录形状让路径穿越更容易指向一个可利用文件。
第二条附加条件是服务器上存在攻击者想加载的本地PHP文件,并且Web服务器账号能够读取。经典PEAR链需要PHP的register\_argc\_argv打开;官方Docker的PHP镜像和PHP 8.5之前的默认cPanel配置可能满足。判断方法是分别检查Web请求的实际PHP配置、PEAR组件是否存在和文件读取权限,而不是只看PHP大版本。
这里要划清三个边界。第一,7.1.2修复的是本地路径穿越,不应写成攻击者向服务器上传了一个远程PHP文件;第二,官方没有在发布时报告CVE-2026-87902已被在野利用,也没有把它写入已知利用目录;第三,研究者的验证针对隔离环境和特定配置,不能把所有WordPress站都描述成已远控。
升级后仍要回看什么
第一项动作是批量版本清单。对每个站点记录当前版本、更新时间、对应分支、是否成功加载新核心文件,以及是否存在回滚。检测线索是后台显示已更新,但version.php、命令行版本或集群节点仍停留在7.1.1或更低。
第二项动作是主题和PHP条件核验。列出活动主题链中的顶级目录,确认是否存在page-前缀;再检查Web进程的register\_argc\_argv、PEAR路径和PHP文件读取权限。适用于升级前需要排优先级、或暂时无法升级的站点;它只能缩小风险窗口,不能替代7.1.2或对应的回移版本。
第三项动作是日志回看。Web访问日志中重点查找页面路径里的目录回退序列和以.php结尾的目标,PHP错误日志中查找异常文件包含,主机和WAF日志中对同一来源的连续探测做串联。此时要区分“扫描尝试”和“成功执行”,前者只能证明有人探测,后者需要进程、临时文件、外联或持久化痕迹相互印证。
第四项动作是自动更新后的复核。开启自动更新并不等于所有节点都已经完成升级;负载均衡、容器镜像、回滚机制和多站点网络会让版本出现分层。检测线索是前台版本、后台版本、容器标签和制品仓库版本不一致,这种差异比后台单点提示更能说明补丁是否真正落地。
两个问题留给值班人员
第一问,当前站点到底位于哪条修复线:Click2Shell已修而CVE-2026-87902未修,还是两条都已修?
第二问,如果没有升到修复版本,能否说明page-主题目录、register\_argc\_argv和可读PHP文件三项条件为何不成立,并保留配置证据?
两问都能回答,才能把“上周刚升过”与“今天已经安全”分开。公开材料能确认版本、修复分支和利用条件;不能确认你的站点是否收到探测、是否被成功加载文件或自动更新是否覆盖所有节点。升级到7.1.2或对应回移版本仍是唯一修复动作。
热点来源
来源:奇安信CERT(安全内参发布),页面日期2026-09-20,未标注具体时间与时区,访问日期2026-09-23:WordPress Click2Shell核心预认证远程代码执行漏洞安全风险通告:https://www.secrss.com/articles/94143
来源:WordPress.org 官方发布,页面日期2026-09-17,未标注具体时间与时区:WordPress 7.1.1 Maintenance and Security Release:https://wordpress.org/news/2026/09/wordpress-7-1-1-maintenance-and-security-release/
来源:WordPress.org 官方发布,页面日期2026-09-22,未标注具体时间与时区:WordPress 7.1.2 Release:https://wordpress.org/news/2026/09/wordpress-7-1-2/
来源:WordPress 安全公告,页面日期2026-09-22:GHSA-7hp8-65ch-5whp:https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp
来源:MITRE CVE记录(HackerOne CNA),2026-09-22 16:44:15 UTC,CVE-2026-87902:https://cveawg.mitre.org/api/cve/CVE-2026-87902
来源:事实边界:奇安信CERT通告只对应Click2Shell,不作为CVE-2026-87902的大陆关联;CVE-2026-87902的官方材料未报告在野利用,条件性RCE与研究环境验证不可写成已发生的大规模攻击。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:字节脉搏实验室 tcode
tcode《上周刚升 WordPress,9月22日为什么还要再升一次》