本文整理受影響版本、漏洞可能造成的網站入侵與資料外洩風險,
並說明 AI 如何加速資安攻防,
以及企業網站更新、備份、測試與防護的正確做法。
WordPress 於 2026 年 7 月發布安全更新,修補 SQL Injection 與可能進一步形成遠端程式碼執行的重大安全問題。
AI 又正在加速漏洞分析與自動化攻擊,企業網站「晚幾天再更新」的風險,已經和過去不太一樣。
WordPress 官方在 2026 年 7 月 17 日發布 WordPress 7.0.2 安全更新,
修補兩項核心安全問題,其中涉及 SQL Injection,
以及可能進一步造成 Remote Code Execution(遠端程式碼執行,RCE)的攻擊鏈。
攻擊者有機會把惡意指令塞進資料庫,
或是在你的網站上留下他自己的程式碼,
建個隱藏管理員帳號、塞垃圾 SEO 頁面、或直接放一個後門,
之後隨時回來用。
我們接手客戶網站維護時發現,真正出事的網站很少是「昨天才架好、今天就被打」,
幾乎都是放了兩三年沒人管的那種。
舊版佈景主題、早期工程師留下的客製功能、
已經停止維護的外掛,
這些東西平常看不出問題,直到某天流量突然多出一堆奇怪的連結,
或是後台多了一個自己沒建過的帳號。
7 月安全版本主要處理兩項 WordPress Core 安全弱點。
相關漏洞涉及 SQL Injection 與遠端程式碼執行風險。
AI 降低程式碼分析與自動化測試成本,也壓縮漏洞管理時間。
2026 年 7 月 WordPress 發生了什麼?
SQL Injection SQL 注入漏洞 CVE-2026-60137
SQL Injection 會讓攻擊者有機會把非預期的資料庫指令送進系統,
可能造成資料遭讀取、修改,甚至搭配其他漏洞形成完整攻擊鏈。
- 會員或帳號資料外洩
- 資料庫內容遭修改
- 網站設定遭破壞
- 搭配其他弱點持續擴大攻擊

SQL Injection 原理圖
攻擊請求 → WordPress → 未正確過濾輸入 → Database → 資料遭讀取/修改
REST API 安全問題與 RCE 風險 CVE-2026-63030
問題與 REST API Batch Request 處理有關。
如果與其他弱點串接,最嚴重可能形成遠端程式碼執行風險。
- 植入惡意 PHP
- 建立隱藏管理員
- 修改網站檔案
- 插入 SEO Spam
- 建立後門

RCE 攻擊鏈示意圖
弱點 → REST API → 驗證繞過 → 惡意程式碼 → 後門/垃圾頁面/網站遭控制
很多惡意程式、後門帳號或垃圾頁面不會立刻改變首頁畫面,
可能幾週甚至幾個月後才被發現。
哪些 WordPress 版本需要特別注意?
| 版本分支 | 風險狀況 | 建議 |
|---|---|---|
| WordPress 7.0 | 需確認是否仍停留在安全修補前版本 | 更新至官方最新安全版本 |
| WordPress 6.9 | 部分安全問題同樣影響舊分支 | 安裝對應安全更新 |
| WordPress 6.8 | 部分漏洞影響範圍包含舊版本 | 更新該分支安全版本 |
| 更舊版本 | 可能同時有 PHP、外掛、Theme 相容問題 | 先建立測試環境再升級 |
為什麼 AI 讓網站資安問題變得更急?
AI 有沒有讓這次的漏洞更容易被挖出來,官方沒講清楚,但可以確定的是,不管是資安研究員在找漏洞,
還是攻擊者在寫自動化攻擊腳本,
AI 都讓這件事變快了。
以前一個漏洞從公開到被大量利用可能要幾週,現在這個空窗期變成幾小時。
很多人第一反應是: 「WordPress 是不是越來越不安全了?」
但事情其實不是這麼簡單。
防守的人可以用 AI,攻擊的人當然也可以。
AI 沒有讓資安問題消失,
它只是把以前慢慢發生的事情,全部按下了快轉鍵。
原本就存在的網站資安攻防,現在全部被按下了快轉鍵。
真正需要擔心的,往往不只是 WordPress Core
Core 至少還有龐大的開發團隊、安全回報機制、
全球社群與持續更新機制。
實務上更麻煩的,
反而常常是網站裡那些已經存在很多年的東西:
- 好幾年沒有更新的外掛
- 已經停止維護的佈景主題
- 客戶捨不得移除的舊功能
- 早期工程師留下的客製程式
- 甚至沒有人知道當初為什麼安裝的套件
這些東西比較像網站裡埋著一顆顆不知道什麼時候會響的鬧鐘。
網站如果長期不更新、不檢查、不維護,
在 AI 加速資安攻防的環境下,反而可能成為風險最高的狀態。

AI 加速資安攻防對照圖
左:人工分析 Days / Weeks | 右:AI 輔助分析 Hours
舊 WordPress 網站不要看到更新就全部按下去
多年沒有維護的網站,直接在正式站一次更新所有元件也可能出問題。
比較合理的流程是:
網站程式、資料庫與設定都要備份。
不要直接拿正式網站測試重大版本升級。
Core、外掛與 Theme 分開驗證相容性。
確認表單、會員、購物車、API 與第三方串接。
更新後持續查看 Log、異常登入與程式錯誤。
WordPress 安全更新流程圖完整備份 → 測試站 → 更新 Core/Plugin/Theme → 功能驗證 → 正式站更新與監控
常見問題
網站看起來正常,代表沒有被入侵嗎?
不代表。
需要進一步檢查帳號、網站檔案、排程與 Log。
有 Cloudflare 就不用更新 WordPress 嗎?
不行。
WAF 是額外防護層,不能取代 Core、Plugin 與 Theme 的安全修補。
多年沒更新可以直接升最新版嗎?
不建議。
先備份、建立測試環境,再確認 PHP、外掛與自訂程式相容性。
你的 WordPress 網站多久沒有檢查了?
如果網站已多年沒有檢查 Core、Plugin、PHP 或主機環境,建議先盤點版本與元件,再決定哪些需要更新、淘汰或重新建置。
官方修復與參考資料
官方已針對漏洞釋出修復更新,請參考官方說明進行更新,網址如下:
https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
參考資料
- https://nvd.nist.gov/vuln/detail/CVE-2026-60137
- https://nvd.nist.gov/vuln/detail/CVE-2026-63030
- https://wordpress.org/news/2026/07/wordpress-7-0-2-release/

