只要網站仍在 WordPress 受影響版本,管理者就應立即視為受影響:這個核心漏洞可由網路遠端利用,不需要帳號、登入或受害者操作。現在先確認核心版本,套用 WordPress 對應的安全版本;若無法立即更新,先依官方措施降低網站暴露。這份WordPress 官方安全公告列出受影響版本與各分支修補版本,也說明 CVE-2026-87902 的影響範圍。若要把這次更新接回日常資產盤點,可先看本站的漏洞公告到修補責任分派流程。

網站管理者檢視軟體版本與安全狀態的螢幕。
網站管理者先從版本與安全狀態開始盤點。(示意圖)

這起 WordPress 漏洞為什麼要立刻處理

CVE-2026-87902 已在 2026 年 9 月 25 日列入美國 CISA 已知遭利用漏洞目錄。NVD 的 CVSS v3.1 評分為 8.1,列為高風險;攻擊者可從網路發動,不必先取得權限,也不需要網站管理者點擊或操作。成功利用時,影響可能涵蓋資料讀取、內容竄改與服務中斷,網站控制權也可能被奪走。NVD 的漏洞資料與 CISA 的KEV 資料分別提供評分、利用狀態與處置要求。

CVE-2026-87902 的嚴重度、攻擊條件與處置訊號。
CVE-2026-87902 同時具備高風險評分、無需登入與已列入 CISA KEV 等處置訊號。

EPSS 在 2026 年 9 月 29 日的利用機率評分為 19.8%,可由 FIRST 的 EPSS 資料查核。這個數字不是網站是否已被入侵的判定,管理者仍要回到版本、主機與紀錄確認。若團隊平時有做軟體資產盤點,可參考本站的漏洞公告到修補責任分派流程與SBOM 對照版本及部署資產的方法,把這次核心更新納入既有維運工作。

軟體資產與處置狀態被整理在同一個安全儀表板上。
修補工作要留下受影響版本、處置狀態與完成紀錄。(示意圖)

網站管理者現在先做三件事

1. 確認 WordPress 核心版本

登入後台的「控制台」或「更新」頁面,記下 WordPress 核心版本;若網站由主機商代管,直接要求對方提供版本與修補狀態。官方公告列出的修補版本包含 7.1.2、7.0.6、6.9.9、6.8.10,較舊分支也有回補版本,不能只看大版本號判斷是否安全。

網站維運人員檢視版本清冊與分支狀態。
先確認實際部署版本,再對照 WordPress 官方修補清單。(示意圖)

2. 套用官方修補並確認網站功能

先完成可回復的備份,再在主機商或維運人員安排的時段更新 WordPress 核心。更新後重新檢查版本,並測試首頁、表單、會員登入、購物與付款等網站實際使用的功能;若更新後出現異常,保留錯誤紀錄並交由主機商或開發團隊處理。修補後的版本盤點,也能接回本站SBOM 與漏洞比對的修補流程。

程式碼與版本清單顯示在維運人員的螢幕上。
更新後留下版本、測試結果與完成時間,方便後續追蹤。(示意圖)

3. 無法立即更新或懷疑已被入侵時

CISA 的 KEV 處置要求包括依廠商指示套用緩解措施、評估每項資產的網路暴露,雲端服務也要比照 BOD 26-04;沒有可用緩解措施時,應考慮停用產品。若網站已出現異常,先限制公開存取、保留主機與網站紀錄,依 CISA 的鑑識分類要求處理,再由主機商或維運團隊清查管理員帳號、外掛、佈景主題與檔案;重設管理員密碼和存取金鑰,並從乾淨備份恢復,不能只更新版本就結案。

鍵盤上的鎖具象徵網站暫時收斂存取範圍與保護管理介面。
無法立即修補時,先降低網站暴露並鎖定處置範圍。(示意圖)

常見問題

WordPress 不登入也能被攻擊嗎?
可以。CVE-2026-87902 的 NVD 指標列出網路攻擊途徑、無需先取得權限,也不需要其他使用者操作;仍在受影響版本的網站應立即對照WordPress 官方修補清單。

我要更新到哪個 WordPress 版本?
請更新到自己所在分支的官方修補版本,例如 7.1 分支為 7.1.2、7.0 分支為 7.0.6、6.9 分支為 6.9.9。4.7 到 6.8 等較舊分支也有對應回補版本,完整對照以官方公告為準。

網站疑似被入侵,先更新就夠了嗎?
不夠。先限制公開存取並保留網站與主機紀錄,依 CISA KEV 所列的鑑識分類要求清查,再由維運團隊處理帳號、外掛、佈景主題與乾淨備份恢復;相關處置要求收錄在CISA KEV 資料。