WordPress在10月6日推出7.1.3版本,一次性修補了平臺核心裏的7個安全漏洞,順手解決了4個程序Bug。有意思的是,這批漏洞的報告方里混進了一個不太一樣的名字——主業是造大模型的Anthropic,一口氣貢獻了其中3個,等於一家做前沿AI的公司,反過來給全球最流行的建站系統當起了保安。
把漏洞的來源攤開看,陣容相當跨界。7個安全漏洞裏,Anthropic報了3個,安全機構Trail of Bits和Patchstack各報1個,另有1個由三名獨立研究者聯合提交,最後1個纔是WordPress安全團隊自己挖出來的。也就是說,連維護方自己的團隊都只發現了其中一個,其餘全靠外部眼睛替它盯着。
最危險的那一個藏在評論管理界面裏,屬於存儲型跨站腳本(XSS)問題,由Trail of Bits的Thomas Chauchefoin揪出。它的狡猾之處在於潛伏:惡意腳本先悄悄混進待審評論的隊列,平時不動聲色,等管理員一打開審覈頁面,就藉機觸發執行。這種守株待兔式的攻擊,專門釣的就是有管理權限的人。
Anthropic報出的3個漏洞裏,有一個落在WXR導出器上。攻擊者先把惡意輸入存進去,單獨放着並不發作,只有當用戶執行內容導出、系統把這個舊輸入重新撿起來拼進數據庫查詢時,才露出獠牙——一道被延遲觸發的暗門。另外兩處分別是WP_Http::make_absolute_url()方法裏的拒絕服務漏洞,以及作者角色用戶能越權把文章標爲置頂的權限越界問題,前者能讓服務在特定請求下癱掉,後者則讓本不該有置頂權限的普通作者撬動了排期。
當一家以對話智能體聞名的公司出現在CMS漏洞致謝名單上,背後其實是一條正在成形的新鏈路:訓練出來找代碼缺陷的AI能力,正被直接投進真實世界最龐大、最常被攻擊的開源系統裏做實戰巡檢。無論這3個漏洞是人還是模型先發現的,WordPress這波補丁都提醒了一句老話——再流行的地基,也得靠衆人持續盯防纔不會塌。
VIP會員