← 文章 / 科技资讯
AIbase 2小时前 · 2026-10-08 13:51:20 · 1 阅读

WordPress 7.1. 3 紧急修补 7 洞:Anthropic反过来给全球建站系统补漏

WordPress在10月6日推出7.1.3版本,一次性修补了平台核心里的7个安全漏洞,顺手解决了4个程序Bug。有意思的是,这批漏洞的报告方里混进了一个不太一样的名字——主业是造大模型的Anthropic,一口气贡献了其中3个,等于一家做前沿AI的公司,反过来给全球最流行的建站系统当起了保安。

把漏洞的来源摊开看,阵容相当跨界。7个安全漏洞里,Anthropic报了3个,安全机构Trail of Bits和Patchstack各报1个,另有1个由三名独立研究者联合提交,最后1个才是WordPress安全团队自己挖出来的。也就是说,连维护方自己的团队都只发现了其中一个,其余全靠外部眼睛替它盯着。

最危险的那一个藏在评论管理界面里,属于存储型跨站脚本(XSS)问题,由Trail of Bits的Thomas Chauchefoin揪出。它的狡猾之处在于潜伏:恶意脚本先悄悄混进待审评论的队列,平时不动声色,等管理员一打开审核页面,就借机触发执行。这种守株待兔式的攻击,专门钓的就是有管理权限的人。

Anthropic报出的3个漏洞里,有一个落在WXR导出器上。攻击者先把恶意输入存进去,单独放着并不发作,只有当用户执行内容导出、系统把这个旧输入重新捡起来拼进数据库查询时,才露出獠牙——一道被延迟触发的暗门。另外两处分别是WP_Http::make_absolute_url()方法里的拒绝服务漏洞,以及作者角色用户能越权把文章标为置顶的权限越界问题,前者能让服务在特定请求下瘫掉,后者则让本不该有置顶权限的普通作者撬动了排期。

当一家以对话智能体闻名的公司出现在CMS漏洞致谢名单上,背后其实是一条正在成形的新链路:训练出来找代码缺陷的AI能力,正被直接投进真实世界最庞大、最常被攻击的开源系统里做实战巡检。无论这3个漏洞是人还是模型先发现的,WordPress这波补丁都提醒了一句老话——再流行的地基,也得靠众人持续盯防才不会塌。

原始来源: AIbase

评论 (0)