View Categories

WordPress 外掛漏洞通知來了,要馬上更新嗎?分三種情況

< 1 分鐘閱讀

快速答案:要更新,但不是每一支都直接在正式站按下去。先看版本落差:同一個小版本內的修補直接更;跨小版本先在測試站更;跨大版本一定要測試站加完整檢查。未登入就能利用的漏洞(遠端執行程式、任意上傳檔案)排最前面。

為什麼會這樣 #

漏洞一公告,攻擊者幾天內就會掃遍全網找還沒補的站,等於鑰匙被公開了。但盲目更新也會出事:頁面編輯器、表單外掛、電商外掛的大版本更新常常跑版或改資料結構,正式站一按下去就回不去。所以我們把「補漏洞」當成分級作業,而不是全部一鍵更新。

怎麼處理 #

  1. 分級。看通報內容:「未登入即可利用」、等級 Critical 或 High 的,當天處理;需要管理員權限才能利用的低風險漏洞,排進例行維護。
  2. 看版本落差。例如 4.2.1 到 4.2.3 屬同一小版本,直接在正式站更;4.0 到 4.2 先測試站;3.x 到 4.x 測試站加上逐頁檢查排版、表單、選單、頁尾。
  3. 更新前先做一個備份點。
  4. 後台看不到更新按鈕時,先確認付費授權有沒有連上;但也可能只是原廠分批推送還沒輪到你。這時從原廠帳號下載正式安裝檔覆蓋安裝,不要裝來路不明的版本。
  5. 更新後清快取,檢查首頁、一頁排版最複雜的頁面、表單送出、購物車到結帳、後台編輯器能開能存。
  6. 確認漏洞在哪一支:Pro 版的漏洞,更新免費版不會修。
  7. 暫時補不了的(授權過期、核心太舊),先開防火牆的 WAF 擋著,並排時間處理根本原因。

我們實際遇過的情況 #

前陣子某頁面編輯器的 Pro 版公告一個遠端執行程式的漏洞,我們把幾十個維護站分成三組:同小版本的當天直接更;跨小版本的先在測試站更;跨大版本的兩站做完整回歸。其中有一批站在後台查不到更新,一開始判斷是授權問題,後來確認授權完全正常,只是原廠分批推送還沒輪到,改用官方安裝檔覆蓋就好。

某表單外掛 2.x 系列有接管等級的漏洞,我們批次更新十幾站,只有一站失敗:原因是那站的 WordPress 核心太舊,外掛要求較新的核心,得先升核心再補。近期某課程外掛也有多筆已公告漏洞,因為是會員登入站,先在測試站測課程頁、登入、購課,才上正式站。

什麼時候該找人 #

站上很多外掛都落後兩三個大版本、付費授權早就過期、或 WordPress 核心停在很舊的版本。這種站補一個漏洞會牽動一連串更新,順序錯了整站跑版或掛掉。

常見問題 #

後台沒出現更新按鈕是授權過期嗎? #

不一定,也可能是原廠分批推送還沒輪到。確認授權正常後可下載官方安裝檔覆蓋,不要裝來路不明的版本。

更新免費版 Elementor 能修 Pro 版的漏洞嗎? #

不能,漏洞在哪一支就要更新哪一支,Pro 版的洞只有 Pro 版更新才會修。

暫時無法更新的外掛怎麼辦? #

先開防火牆 WAF 擋針對該漏洞的請求,並盡快處理授權或核心版本的根本問題。

想有人每月幫你追漏洞通報並分級處理:網站守護方案。先看現在有多少洞:免費健檢