如果你才把網站升到 WordPress 7.1.1,這次仍要確認更新。WordPress 在2026年9月22日發布7.1.2,修補一項嚴重級別的安全漏洞;7.1.1並未包含這次修補。先到後台查看實際版本,再決定要套用哪個分支的安全更新,比只看「最近更新過」可靠。
這次修補什麼,誰需要留意?
依 WordPress 官方公告,漏洞涉及頁面模板的檔案解析。在特定條件下,未登入的攻擊者可能讓網站載入啟用主題目錄以外、伺服器可讀取的本地PHP檔案;主題與伺服器環境同時符合相關條件時,可能進一步造成遠端程式碼執行(RCE)。
這不代表每個WordPress網站都能被直接接管,也不能用「我沒有用某個主題」推論整個網站已安全。對一般站長而言,優先處理版本修補,會比自己猜測是否符合利用條件更實際。有客製主題或特殊主機設定的網站,可把 官方安全公告 交給維護者核對;不必為了測試漏洞,任意改名主題資料夾或執行網路上的攻擊程式。
已升7.1.1,或還在舊分支,怎麼判斷?
先開啟WordPress後台的「控制台 → 更新」,記下目前版本。這次公告對應的幾個修補版本是:
- 使用7.1分支:7.1.0、7.1.1仍在受影響範圍,修補版本是7.1.2。
- 使用7.0分支:7.0.0至7.0.5在受影響範圍,修補版本是7.0.6。
- 使用6.9分支:6.9.0至6.9.8在受影響範圍,修補版本是6.9.9。
其他舊分支請查安全公告的「Affected versions」與「Patched versions」,不要照抄別人的版本號。例如,同樣要補這次漏洞,7.1.1網站與7.0.5網站的對應修補版本就不同。
官方已把修補回移到符合條件的舊分支,最早至4.7;但官方也提醒,只有最新版本是積極支援的版本。舊分支取得這次安全修補,不等於可以長期停留在舊版而不規劃升級。若你的外掛或客製程式暫時限制大版本升級,先請維護者處理對應分支修補,再安排相容性測試與升級時間。
更新前後,先確認備份、版本與關鍵功能
1. 先確認備份能還原
官方建議儘快更新。操作前先確認有可還原的網站備份,包含資料庫與網站檔案;只下載文章匯出檔,無法還原完整網站。若網站有購物、會員或特殊客製功能,可先在測試站走一遍更新流程,再安排正式站的維護時段。
2. 套用更新,核對版本
一般網站可依 官方更新說明,在「控制台 → 更新」套用可用更新。若主機商代管更新,請確認他們實際完成的版本;如果後台只提供跨分支升級,而你需要保留現有分支,也應先找維護者處理,不要自行覆蓋核心檔案。
有些網站支援背景自動更新,但收到通知或看到「可自動更新」,都不代表這一站已經完成。更新後重新登入後台,核對版本是否已到這次修補版本或更後面的安全版本。
3. 檢查網站的關鍵功能
實際開啟首頁、主要文章與網站的關鍵功能。表單站測試送出,會員站測試登入,商店則在測試環境驗證結帳;同時確認編輯器仍能開啟和儲存內容。
若更新後出現白頁、登入異常或關鍵功能失效,保留錯誤訊息與發生時間,請維護者依備份復原並排查相容性。復原到舊版會再次失去修補,應一起安排重新套用安全更新;不要把「首頁打得開」當成所有功能都正常。
參考資料
資料核對:2026年10月2日。本文整理9月22日的安全公告;後續若有更新版本,請以官方公告與你網站的實際版本為準。

評論0