各位 WordPress 站長注意啦!Wordfence 發布了 2026 年 3 月 30 日至 4 月 5 日的每週漏洞報告。本週共揭露了 49 款 WordPress 外掛中的 54 個漏洞,其中不乏 CVSS 評分高達 9.8 的嚴重等級漏洞。趕快對照一下,你的網站有沒有中招啦。
本週 WordPress 安全漏洞數字一覽
這份報告由 Wordfence 安全研究員 Chloe Chamberland 於 2026 年 4 月 9 日發布,共有來自全球 36 位資安研究員參與貢獻(感謝他們)。整體數據如下:
已修補漏洞:52 個
尚未修補漏洞:2 個
嚴重等級 (Critical):5 個
高危等級 (High):14 個
中危等級 (Medium):35 個
整體來看,52 個漏洞已有修補程式可用,情況算是相對樂觀。不過有 2 個漏洞至今仍未修補,使用相關外掛的站長要特別留意。
五大嚴重漏洞 (CVSS 9.8)
這次最讓人擔心的是有整整五個漏洞獲得了 CVSS 最高風險評分 9.8。這類漏洞往往允許攻擊者在未登入的情況下直接執行惡意程式碼或上傳危險檔案,後果相當嚴重。
| 外掛名稱 | 受影響版本 | 漏洞類型 | CVE 編號 | 修補狀態 |
|---|---|---|---|---|
| Contact Form by Supsystic | <= 1.7.36 | 未授權伺服器端範本注入 (SSTI) | CVE-2026-4257 | 已修補 |
| Everest Forms Pro | <= 1.9.12 | 未授權遠端程式碼執行 (RCE) | CVE-2026-3300 | 已修補 |
| Order Notification for WooCommerce | < 3.6.3 | 未授權遠端程式碼執行 (RCE) | CVE-2025-15484 | 已修補 |
| Responsive Plus (Elementor) | < 3.4.3 | 未授權任意程式碼執行 | CVE-2025-15488 | 已修補 |
| ThemeREX Addons | < 2.38.5 | 未授權任意檔案上傳 | CVE-2026-1969 | 已修補 |
幸好的是以上五個漏洞目前都已有修補更新,請立即前往 WordPress 後台確認這些外掛是否為最新版本。
高危漏洞
除了嚴重等級之外,本週還有幾個高危漏洞 (CVSS 7.1–8.8) 同樣需要優先處理,以下幾個影響範圍較廣的外掛有:
Debugger & Troubleshooter (<= 1.3.2):透過 Cookie 操控,無需登入即可將權限提升至管理員,CVSS 8.8,已修補 (CVE-2026-5130)。
wpForo Forum (<= 2.4.16):已登入的訂閱者即可透過貼文內容任意刪除伺服器檔案,CVSS 8.8,已修補 (CVE-2026-3666)。
W3 Total Cache (<= 2.9.3):透過 User-Agent 標頭洩露安全性 Token,CVSS 7.5,已修補 (CVE-2026-5032)。
Perfmatters (<= 2.5.9.1):訂閱者等級用戶即可透過 delete 參數刪除任意檔案,CVSS 8.1,已修補 (CVE-2026-4350)。
WooPayments (<= 10.5.1):未登入者可修改外掛設定,CVSS 6.5,已修補 (CVE-2026-1710)。
特別提一下 W3 Total Cache,這款快取外掛在 WordPress 社群中使用率極高,如果你還在用舊版,請盡快更新了!
XSS 攻擊仍是最大威脅來源
從漏洞類型來看,跨站腳本攻擊 (XSS) 本週共佔了 24 個漏洞,依然是 WordPress 生態系中最普遍的攻擊手法。受影響的知名外掛包括:
ElementsKit Elementor Addons (<= 3.7.9)
Gutenverse (<= 3.4.6)
Kubio AI Page Builder (<= 2.7.0)
Royal Elementor Addons (<= 1.7.1049)
Shortcodes Ultimate (多個版本)
Ultimate Member (<= 2.11.1)
King Addons for Elementor (<= 51.1.38)
這些都是在 Elementor 生態系或頁面建構工具圈廣泛使用的外掛,站長們請逐一比對版本並更新。
尚未修補的漏洞
本週有 2 個漏洞目前尚未有官方修補程式,其中已確認的一個是:
MSTW League Manager (<= 2.10):已登入的貢獻者可插入 Stored XSS,CVSS 6.4,尚未修補 (CVE-2026-34890)
如果你的網站安裝了 MSTW League Manager,在官方釋出更新之前,建議暫時停用該外掛,或搭配 Wordfence 防火牆作為緩解措施。另一個是 Auto Post Scheduler。
如何保護你的 WordPress 網站
面對每週層出不窮的漏洞,養成良好的安全習慣比事後補救更重要。以下幾點建議供參考:
1. 定期更新外掛:每週至少檢查一次 WordPress 後台的更新提醒。
2. 安裝 Wordfence:免費版即可享有基本防護,付費版 (Premium/Care/Response) 可在漏洞公開後立即獲得防火牆規則更新,免費版則需等待 30 天。
3. 訂閱漏洞通報:可透過 Wordfence 電子報 或 Webhook 整合,在第一時間收到新漏洞通知。
4. 最小化外掛數量:移除不用的外掛,減少潛在攻擊面。
5. 定期備份:即使出現意外,也能快速還原網站。
Wordfence Intelligence 漏洞資料庫目前已收錄超過 33,000 個漏洞,且完全免費開放查詢,無論個人或企業用途皆可使用。
如果喜歡這篇文章,並想持續收到更多限時免費、科技新聞、 Apple 資訊,以及 AI 、 WordPress 教學與資源分享,歡迎透過以下方式支持我,讓我更有動力創作:
按讚與追蹤:鎖定我的 FB專頁、Instagram、Threads 和 X,就不會錯過最新內容。
請我喝杯咖啡 ☕:如果內容對你有幫助,歡迎到 Ko-fi 小額支持,為我注入創作能量。
你的一個 Like、追蹤或是一杯咖啡的鼓勵,都能激勵我持續分享更多實用文章。感謝大家。
