上传个图片电脑就中毒?WordPress修复十年老漏洞

上传个图片电脑就中毒?WordPress修复十年老漏洞

八月 14, 2026 wordpress security php security web hosting vulnerabilities cms security file upload vulnerabilities server security patch management web development security

WordPress 7.0.4 来了——一个藏了近十年的安全漏洞

你上次担心上传图片到 WordPress 网站是什么时候?估计想不起来了吧。但这次,WordPress 7.0.4 强制让所有人重新审视这个问题。

WordPress 安全团队刚刚推送了一个补丁,封堵了一个差点被忽视了近十年的漏洞。这个漏洞允许攻击者把 PostScript 代码藏在 PNG 图片里,通过 WordPress 媒体上传功能在服务器上执行。

你的媒体库可能是个定时炸弹

这事儿说起来挺吓人的:这不是什么学术研究里才会出现的漏洞。它就躺在千千万万正在运行的 WordPress 网站里,等着被利用。

攻击手法说穿了很简单。黑客做一张包含 PostScript 代码的 PNG 图片,然后通过 WordPress 的媒体上传功能传上去。在某些配置下,这张图片不只是被存起来——它会被处理,图片里的代码就执行了。

作者权限:你以为只是写文章?

这才是让站长和开发者最该警醒的地方。要利用这个漏洞,需要有作者级别的账号权限。

这意味着什么?在一个多作者博客里,你以为只是在让别人帮你写文章,其实你把服务器执行权限也一并交出去了。

用户角色权限管理可不只是管管内容质量那么简单。它是你防止服务器被入侵的第一道防线。

现在该怎么做

如果你用的是 WordPress,马上更新到 7.0.4。但光更新还不够,这件事应该让你重新审视一下网站的整体架构:

  • 检查一下用户角色,看看谁真正需要上传权限
  • 考虑在 WordPress 默认验证之上再加一层文件检查
  • 查查服务器上 PHP 对上传文件的执行设置
  • 开启关键安全补丁的自动更新

说点远的

这个漏洞暴露了一类经常被忽略的安全问题:我们太信任文件格式了。

文本输入和 SQL 查询我们越来越会清理了,但图片、文档这些"被动"文件,在很多系统里还享受着隐式信任。

对在 WordPress 或类似平台上做开发的创业者和开发者来说,教训很清楚:上传的每个文件都要当它是敌对文件,直到证明清白。把媒体库当成攻击面,而不是单纯的内容仓库。

这个漏洞潜伏了快十年才被发现,这事儿也说明为什么保持软件更新这件事怎么强调都不为过。说不定你现在跑着的代码就有漏洞,只是你不知道而已——直到真的出事。

保持更新,保持警惕。下次上传图片之前,多想想。

Read in other languages:

RU EL BG CS TR UZ SV FI PL RO PT NB HU NL IT FR DA ES DE EN