WordPress 核心漏洞 CVE-2026-87902 可讓未登入的攻擊者載入佈景主題目錄之外的本地 PHP 檔案,在特定環境下進一步遠端執行程式碼。常見的 8.1 分來自 CVSS 3.1,官方公告另列 CVSS 4.0 的 9.2 分,兩者不是不同漏洞。WordPress 7.1.2 已完成修補,舊分支也有對應更新。本文整理受影響條件、各分支修補版本、後台與 WP-CLI 更新方式,以及已出現攻擊活動後應檢查的紀錄,說明為什麼更新外掛、修改登入網址或只開啟防火牆都不能代替核心修補。
WordPress 核心漏洞 CVE-2026-87902|8.1 分風險、影響版本與修補教學
Nginx反向代理內部WordPress發生無限重新導向迴圈
“我的WordPress是在內部網路,由Nginx反向代理。但遇到一個問題是,Nginx反向代理到內部的WordPress時,會發生無限重新導向迴圈,之後又發生網站內http與https網址同時出現,在此介紹原因與解決方式。