WordPress 7.1.3一次补7个洞,其中3个是Anthropic报的

AI资讯10分钟前发布 Irving
1.7K 0

用 WordPress 建站的,这周记得点一下更新。

WordPress 10 月 6 日发布 7.1.3 版本,一次修了核心里的 7 个安全漏洞,顺带解决 4 个程序 Bug。报告方名单有点意思:7 个漏洞里,Anthropic 报了 3 个,安全公司 Trail of Bits 和 Patchstack 各报 1 个,另有 1 个由三名独立研究者联合提交,只有最后 1 个是 WordPress 自己的安全团队挖出来的。

换句话说,维护方自己只找到七分之一,剩下全靠外面的人帮忙盯着。

最危险的那个在评论管理界面里,是一个存储型跨站脚本(XSS)漏洞,由 Trail of Bits 的 Thomas Chauchefoin 报告。存储型 XSS 的麻烦在于恶意脚本会被存进数据库,管理员打开后台查看评论时触发,拿到的往往是管理员权限。

一家做大模型的公司批量给开源项目报漏洞,这两年已经不是新鲜事。Anthropic 一直在讲 Claude 在安全研究上的能力,也公开过用模型挖开源软件漏洞的案例。这次的三个具体是不是模型发现的、人工复核占了多少,公告里没写。

这件事的两面都值得想。

好的一面,WordPress 撑着全球四成以上的网站,前沿实验室愿意把算力花在给公共基础设施找漏洞上,所有站长都受益。不那么好的一面,防守方能用模型批量找洞,攻击方当然也能。漏洞从被发现到被利用的时间窗口还会继续缩短,“过两周再升级”的习惯越来越危险。

7.1.3 是安全版本,开了自动更新的站点会自己装上,没开的建议尽快手动升级。

© 版权声明

相关文章

WordPress 7.1.3一次补7个洞,其中3个是Anthropic报的 暂无评论

none
暂无评论...