今天跟各位用WHMCS做主机业务的朋友聊个事。后台刚收到安全警报,WordPress又曝出一个高危漏洞。这回的漏洞代号叫“Click2Shell”,据公开报道,它能让攻击者在无需任何账户的情况下,诱导网站加载外部文件,最坏的情况是直接在服务器上执行任意代码。管理着一堆客户WordPress站点的站长和运维,这事儿得马上处理。

这次漏洞到底有多严重?
根据资安公司Pwn.ai的披露和WordPress官方的公告,这个“Click2Shell”漏洞是WordPress核心程序在主题预览功能中的一个缺陷。通俗点讲,攻击者可以构造一个特殊的请求,让你的网站去加载一个来自外部的PHP文件。如果服务器配置不够严格,这个文件里的恶意代码就可能被执行,相当于网站后门被直接打开。
它的厉害之处在于不需要攻击者事先拥有网站的任何账户。有技术文章甚至发布了概念验证代码,证明该漏洞真实可用。据《The Hacker News》报道,WordPress官方在9月22日发布了7.1.2版本进行修补,并且为其所有还在支持的分支(从4.7到最新版)都提供了修复补丁。
我的客户站点会不会中招?
我们经常遇到站长问:“我用的都是付费主题和插件,是不是就安全了?” 这次还真不一定。这个漏洞出在WordPress的“心脏”——核心程序里,跟你用的是免费主题还是收费主题关系不大。只要你的WordPress版本没更新到9月22日之后发布的修补版本,理论上都存在风险。
哪些站点风险最高?用WHMCS给客户提供虚拟主机、共享服务器的站长要特别留心。因为一台服务器上往往托管着几十上百个客户的网站,其中任何一个站点如果因为未更新而被攻破,都可能成为黑客跳板,威胁到同服务器其他客户的数据安全,甚至导致整台服务器被入侵。
现在应该做什么?
马上行动。手动更新是最快的方式。登录你或客户站点的WordPress后台,在“仪表盘”里找“更新”选项,如果有新版本可用,直接点击更新。WordPress这次提供的是一键更新,操作很简单。
不过,手动更新一个站还行,如果你管理着几十个甚至上百个客户站点,一个个登录更新会累死人。这就是为什么很多成熟的IDC和建站团队会依赖自动化工具。比如,通过WHMCS的插件联动,或者使用专业的WordPress管理工具,可以批量检查并推送更新。
这里提一下我们微码宝平台。我们提供很多WHMCS插件和WordPress插件的正版授权,其中就包括一些能实现站点状态监控、批量管理的工具。正版授权的核心价值之一,是能保证你获得来自原作者的持续更新和安全通知。这次漏洞事件里,确保你的所有站点——无论是自己运营的还是客户的——都能第一时间收到更新推送并安全升级,远比事后补救更重要。
更新了就高枕无忧了吗?
别急。更新到7.1.2或更高版本是必须做的第一步,能堵上这个已知漏洞。但安全是个持续的过程。不少客户会问:“我这次更新了,下次新漏洞出来怎么办?”
一个稳健的做法是:第一,确保WordPress核心、所有主题和插件都设置为自动更新(对于不重要的测试站点),或者有定期的更新检查流程。第二,选择服务器时,关注其是否提供Web应用防火墙(WAF)或恶意软件扫描服务。这能增加一层额外的防护。第三,定期备份网站数据。万一最坏情况发生,备份是最后的救命稻草。
回到这次漏洞,对于用WHMCS做主机的站长来说,最该做的是立刻通知并协助你的客户完成更新。你可以通过WHMCS的公告系统或邮件群发,告知风险并提供更新指南。这既是责任,也是体现专业服务的机会。
安全没有一劳永逸。但及时响应、保持更新,能让你和你的客户避过绝大多数公开的危机。先把手里所有站都更新了吧。


