☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

WordPress 于 10 月 6 日正式发布 7.1.3 版本,集中修复了核心代码中的 7 个安全漏洞,并顺带解决了 4 个功能性 Bug。耐人寻味的是,在这批漏洞的提交者名单中,出现了一个略显“违和”的名字——以研发大语言模型著称的 Anthropic 公司,竟一口气上报了其中 3 个漏洞。这意味着,一家专注前沿 AI 技术的企业,反向为全球使用最广的建站平台充当起了安全守门人。
若细看漏洞来源构成,整个阵容堪称跨界混搭:7 个安全问题中,Anthropic 贡献了 3 个;安全公司 Trail of Bits 和 Patchstack 各提交 1 个;另有 1 个由三位独立研究人员联合披露;最后 1 个,则由 WordPress 官方安全团队自主发现。换言之,连系统自身的维护团队也仅识别出 1 处风险,其余全部依赖外部力量“代为把关”。
危害等级最高的一处漏洞潜伏在评论审核界面,属于典型的存储型跨站脚本(XSS)缺陷,由 Trail of Bits 的 Thomas Chauchefoin 发现。其隐蔽性极强:攻击者可将恶意脚本注入待审评论池,表面毫无异样;一旦管理员进入后台评论管理页,该脚本即被自动加载并执行。这种“静默埋伏 + 精准触发”的手法,专盯具备高权限的站点管理者。
Anthropic 所报告的三个漏洞中,其一影响 WXR 导出模块。攻击者提前注入恶意数据并暂存,系统在常规状态下不会响应;但当用户执行内容导出操作时,旧输入会被重新读取、拼入数据库查询语句,从而激活攻击链——这是一道被刻意延迟引爆的后门。另外两处分别涉及 WP_Http::make_absolute_url() 方法中存在的拒绝服务(DoS)隐患,以及普通作者角色越权设置文章置顶的权限绕过问题:前者可在特定构造请求下导致服务不可用,后者则让无权操作的用户篡改内容展示优先级。
当一家以对话式智能体(如 Claude)闻名的 AI 公司赫然出现在 CMS 安全致谢名单中,背后折射出一条正在加速成型的新路径:那些被训练用于识别代码缺陷的 AI 能力,正被直接部署到真实世界规模最大、遭受攻击频率最高的开源系统中,开展常态化巡检。无论这 3 个漏洞究竟是由人类研究员还是由模型率先捕获,WordPress 此次紧急更新都在无声提醒一句朴素真理——再广泛使用的数字地基,也需要持续不断的众包式盯防,才不会悄然倾颓。


















