漏洞是軟體裡可以被攻擊者利用的程式缺陷,例如未登入就能上傳檔案、執行程式、提升權限。WordPress 網站的漏洞大多出在外掛與佈景,公開後通常會有 CVE 編號與嚴重等級,原廠也會推出修補版本。漏洞一公告,攻擊者幾天內就會開始掃描,找還沒更新的網站。
收到漏洞通知不必慌,先確認三件事:網站有沒有裝這支、目前版本在不在受影響範圍、有沒有修補版。「未登入即可利用」、等級高的,要當天處理。
常見的坑:漏洞出在 Pro 版,只更新免費版不會修;付費授權過期,後台根本看不到修補版;WordPress 核心太舊,新版外掛裝不上。暫時補不了的,先用防火牆擋著再排時間處理。沒人維護的外掛永遠等不到修補,只能換掉。
WPTOOLBEAR網站工具熊