快速答案:要更新,但不是每一支都直接在正式站按下去。先看版本落差:同一個小版本內的修補直接更;跨小版本先在測試站更;跨大版本一定要測試站加完整檢查。未登入就能利用的漏洞(遠端執行程式、任意上傳檔案)排最前面。
為什麼會這樣 #
漏洞一公告,攻擊者幾天內就會掃遍全網找還沒補的站,等於鑰匙被公開了。但盲目更新也會出事:頁面編輯器、表單外掛、電商外掛的大版本更新常常跑版或改資料結構,正式站一按下去就回不去。所以我們把「補漏洞」當成分級作業,而不是全部一鍵更新。
怎麼處理 #
- 分級。看通報內容:「未登入即可利用」、等級 Critical 或 High 的,當天處理;需要管理員權限才能利用的低風險漏洞,排進例行維護。
- 看版本落差。例如 4.2.1 到 4.2.3 屬同一小版本,直接在正式站更;4.0 到 4.2 先測試站;3.x 到 4.x 測試站加上逐頁檢查排版、表單、選單、頁尾。
- 更新前先做一個備份點。
- 後台看不到更新按鈕時,先確認付費授權有沒有連上;但也可能只是原廠分批推送還沒輪到你。這時從原廠帳號下載正式安裝檔覆蓋安裝,不要裝來路不明的版本。
- 更新後清快取,檢查首頁、一頁排版最複雜的頁面、表單送出、購物車到結帳、後台編輯器能開能存。
- 確認漏洞在哪一支:Pro 版的漏洞,更新免費版不會修。
- 暫時補不了的(授權過期、核心太舊),先開防火牆的 WAF 擋著,並排時間處理根本原因。
我們實際遇過的情況 #
前陣子某頁面編輯器的 Pro 版公告一個遠端執行程式的漏洞,我們把幾十個維護站分成三組:同小版本的當天直接更;跨小版本的先在測試站更;跨大版本的兩站做完整回歸。其中有一批站在後台查不到更新,一開始判斷是授權問題,後來確認授權完全正常,只是原廠分批推送還沒輪到,改用官方安裝檔覆蓋就好。
某表單外掛 2.x 系列有接管等級的漏洞,我們批次更新十幾站,只有一站失敗:原因是那站的 WordPress 核心太舊,外掛要求較新的核心,得先升核心再補。近期某課程外掛也有多筆已公告漏洞,因為是會員登入站,先在測試站測課程頁、登入、購課,才上正式站。
什麼時候該找人 #
站上很多外掛都落後兩三個大版本、付費授權早就過期、或 WordPress 核心停在很舊的版本。這種站補一個漏洞會牽動一連串更新,順序錯了整站跑版或掛掉。
WPTOOLBEAR網站工具熊