WordPress 漏洞報告 (2026-7-6 ~ 7-12)
各位 WordPress 站長注意啦!Wordfence 發布了 7 月 6 日至 7 月 12 日的每週漏洞報告。短短一週就有 267 個漏洞被記錄進資料庫,橫跨 222個 外掛 (Plugin) 和 6 個主題(Theme)。如果你手上正在管理 WordPress 網站,要多多留意啦。
這週漏洞數據整體回顧
上週總共發現 267 個漏洞,背後有多達 136 位安全研究人員參與挖掘和回報,修補進度方面,234 個漏洞已經有廠商推出修補程式,但還有 33 個目前仍處於未修補狀態。嚴重程度分佈上,中等風險有 150 多個,佔的比例最多;而高風險則有 104 個;至於最讓人緊張的重大風險也有 13 個之多。換句話說,平均每週工作日就會冒出約 2 個重大等級漏洞,真的不能小看。
XSS 依然是重災區
從漏洞類型來看,跨站腳本攻擊 (Cross-Site Scripting,簡稱 XSS) 依然穩坐第一名,一週內就出現 94 筆,幾乎佔了總數的三分之一以上。緊接著是「權限缺失」(Missing Authorization) 有 61 筆,代表不少外掛沒有妥善檢查使用者權限,讓不應該存取的人也能亂動網站等功能。
SQL 注入攻擊 (SQL Injection) 也耍留意,這週有 26 筆案例。另外像路徑遍歷 (Path Traversal) 有 12 筆、透過使用者可控金鑰繞過授權 (Authorization Bypass Through User-Controlled Key) 有 11 筆,這些都是攻擊者最愛用來入侵網站後台或竊取資料的手法。其實這些漏洞類型每週都會重複出現,說明很多外掛開發者在基本的輸入驗證上還是做得不夠好。
哪些熱門外掛也中榜了
這次名單裡不乏大家熟悉的常用外掛,像是快取神器 W3 Total Cache、頁面編輯常客 Essential Addons for Elementor、表單工具 Forminator、電商常用的 Dokan 和 WCFM Marketplace,還有社群平台 BuddyBoss Platform 都出現在漏洞清單中。因此下載量超高、評價不錯的外掛,也不代表絕對安全,定期更新真的不能偷懶啊。如果你的網站有安裝這些外掛,請先去後台檢查版本號,看看是否已經有對應的修補更新可以安裝。
Wordfence 的防護動作
針對特別緊急的狀況,Wordfence 威脅情報團隊這週也火速部署了 4 組新的防火牆規則 (WAF Rule),編號從 925 到 928,目前廠商還在修補中,所以細節暫時保密。值得注意的是付費版用戶 (Premium、Care、Response) 可以立即獲得這層防護,但如果你是用免費版 Wordfence,防護會延遲 30 天才生效。這也是為什麼很多網站管理者最後還是選擇升級付費方案,畢竟安全這件事真的等不得。
如何保護 WordPress 網站
面對每週層出不窮的漏洞,養成良好的安全習慣比事後補救更重要。以下幾點建議供參考:
1. 定期更新外掛:每週至少檢查一次 WordPress 後台的更新提醒。
2. 安裝 Wordfence:免費版即可享有基本防護,付費版 (Premium/Care/Response) 可在漏洞公開後立即獲得防火牆規則更新,免費版則需等待 30 天。
3. 訂閱漏洞通報:可透過 Wordfence 電子報 或 Webhook 整合,在第一時間收到新漏洞通知。
4. 最小化外掛數量:移除不用的外掛,減少潛在攻擊面。
5. 定期備份:即使出現意外,也能快速還原網站。
Wordfence Intelligence 漏洞資料庫目前已收錄超過 33,000 個漏洞,且完全免費開放查詢,無論個人或企業用途皆可使用。


