昨天刚爆出来的消息,WordPress路径遍历漏洞CVE-2026-87902,开发团队9月22日发了7.1.2版修补,但当天研究员就公布了细节和概念验证代码,结果漏洞利用尝试马上出现了。用WHMCS做主机业务的站长,或者给客户建站的团队,如果你们站点或客户站点是用WordPress搭的,这事得立刻上心。
另一个漏洞更具体,Elementor插件有个跨站请求伪造漏洞,据公开报道,能让未经认证的攻击者创建管理员账户。不少客户会问:“我装的插件多,哪个会中招?” 这得看你装的是不是正版、有没有及时更新。

漏洞到底影响谁?
如果你用WHMCS管理服务器租用或云计算业务,后台连着客户站点,其中一个站点被攻破,可能牵连整个业务。路径遍历漏洞允许攻击者访问服务器上的敏感文件,而Elementor漏洞直接威胁后台权限。我们经常遇到的情况是,站长用了破解版插件,或者忘了更新,结果被拖库。
具体来说,使用WHMCS做IDC业务的,客户可能自建WordPress站点,你的WHMCS插件如果和WordPress有集成,比如用户管理或支付网关,漏洞风险会通过插件传导。所以,插件安全不是WordPress一方的事,WHMCS生态里也得重视。
正版插件能帮什么忙?
很多站长纠结:正版授权插件比免费版或破解版贵,值不值?这么说吧,正版插件比如微码宝提供的WHMCS插件或WordPress插件,通常包含安全更新和自动修补。漏洞一出,厂商会快速发布补丁,你开通会员就能直接更新,不用等破解版或自己折腾。
另一个好处是技术支持。我们遇到过客户用非正版插件,漏洞爆发时找不到人问,只能自己硬扛。正版授权一般有优先技术支持,问题能更快解决。但说实话,如果你的站点流量小、业务简单,免费基础版可能够用;关键业务还是建议上授权版,代价多花点钱,换来的是少操心。
接下来该怎么做?
第一步,检查所有WordPress站点是否更新到7.1.2版。如果用了Elementor插件,等官方补丁或临时禁用相关功能。第二步,审视你的插件清单:哪些是正版授权?有没有汉化包或支付网关插件来路不明?
不少客户会问:“我该不该换掉所有插件?” 不一定。先查漏洞通告,优先更新高危插件。如果插件是正版且厂商响应快,通常能及时修补。像微码宝上的WHMCS插件和WordPress插件,有自动更新机制,能省不少事。
最后,备份站点数据。漏洞利用可能已发生,备份是底线。如果你在用WHMCS做主机业务,建议对客户站点做定期安全扫描,这不是成本,是业务保障。
站内可以查看插件详情或开通会员享全场折扣,但先把手头的更新做了。安全这事,早比晚强,但别乱换配置,按需来。


