创建

登录 ReadmeX

登录后可以加入社区、发帖、投票和聊天。

还没有账号?

资讯

Anthropic为WordPress 7.1.3报3个漏洞

AI 总结

WordPress 于10月6日推出 7.1.3 版本,一次修补 7 个安全漏洞并修复 4 个程序 Bug。7 个漏洞中,Anthropic 报告了 3 个,安全机构 Trail of Bits 和 Patchstack 各报 1 个,另有 1 个由三名独立研究者联合提交,最后 1 个由 WordPress 安全团队自行发现。Anthropic 报告的三处分别位于 WXR 导出器(延迟触发的查询注入)、WP_Http::make_absolute_url() 的拒绝服务漏洞,以及作者角色用户可越权置顶文章的权限问题;报道称最危险的是评论管理界面中的存储型 XSS,由 Trail of Bits 的 Thomas Chauchefoin 发现。

为什么重要:一家前沿 AI 公司出现在全球最流行建站系统的漏洞致谢名单上,显示相关 AI 能力正被投入真实开源系统的安全巡检;不过报道也指出,无法确认这些漏洞是人还是模型先发现的。

WordPressAnthropicTrail of Bits

9
来源原文AIbase AI新闻 · 约 8 分钟读完

WordPress 7.1. 3 紧急修补 7 洞:Anthropic反过来给全球建站系统补漏

Image 1: aibase

AIbase基地

发布于AI新闻资讯 · 1 分钟阅读 · Oct 8, 2026

2

WordPress在10月6日推出7.1.3版本,一次性修补了平台核心里的7个安全漏洞,顺手解决了4个程序Bug。有意思的是,这批漏洞的报告方里混进了一个不太一样的名字——主业是造大模型的Anthropic,一口气贡献了其中3个,等于一家做前沿AI的公司,反过来给全球 最流行 的建站系统当起了保安。

把漏洞的来源摊开看,阵容相当跨界。7个安全漏洞里,Anthropic报了3个,安全机构Trail of Bits和Patchstack各报1个,另有1个由三名独立研究者联合提交,最后1个才是WordPress安全团队自己挖出来的。也就是说,连维护方自己的团队都只发现了其中一个,其余全靠外部眼睛替它盯着。

最危险的那一个藏在评论管理界面里,属于存储型跨站脚本(XSS)问题,由Trail of Bits的Thomas Chauchefoin揪出。它的狡猾之处在于潜伏:恶意脚本先悄悄混进待审评论的队列,平时不动声色,等管理员一打开审核页面,就借机触发执行。这种守株待兔式的攻击,专门钓的就是有管理权限的人。

Anthropic报出的3个漏洞里,有一个落在WXR导出器上。攻击者先把恶意输入存进去,单独放着并不发作,只有当用户执行内容导出、系统把这个旧输入重新捡起来拼进数据库查询时,才露出獠牙——一道被延迟触发的暗门。另外两处分别是WP_Http::make_absolute_url()方法里的拒绝服务漏洞,以及作者角色用户能越权把文章标为置顶的权限越界问题,前者能让服务在特定请求下瘫掉,后者则让本不该有置顶权限的普通作者撬动了排期。

当一家以对话智能体闻名的公司出现在CMS漏洞致谢名单上,背后其实是一条正在成形的新链路:训练出来找代码缺陷的AI能力,正被直接投进真实世界最庞大、最常被攻击的开源系统里做实战巡检。无论这3个漏洞是人还是模型先发现的,WordPress这波补丁都提醒了一句老话——再流行的地基,也得靠众人持续盯防才不会塌。

WordPress安全漏洞AnthropicXSS

本文来自AIbase日报

扫码查看

欢迎来到【AI日报】栏目!这里是你每天探索人工智能世界的指南,每天我们为你呈现AI领域的热点内容,聚焦开发者,助你洞悉技术趋势、了解创新AI产品应用。

—— 由AIbase 日报组创作

© 版权所有 AIbase基地 2024, 点击查看来源出处 -

相关AI新闻推荐

Image 2: OpenAI首份青少年报告出炉:日均使用不足 15 分钟,家长提醒机制遭质疑 ## OpenAI首份青少年报告出炉:日均使用不足 15 分钟,家长提醒机制遭质疑 OpenAI发布首份青少年ChatGPT使用报告:青少年日均使用不足15分钟,连续使用超3小时者不到2%,半数会在收到休息提醒后5分钟内暂停或结束对话。OpenAI正丰富青少年专属版本,重点增加教育与学习交互模式,未来将上线大学申请规划、学习卡片和快捷测验等服务,帮助学生梳理学习内容。 2026年10月8号 9:30 120Image 3: Anthropic IPO 文件曝光:向 SpaceX 豪掷 845 亿美元锁定 AI 算力 ## Anthropic甩出Claude Haiku 5.5:小模型成本砍掉75%,推理强度也能自己调了 Anthropic于10月8日发布Claude Haiku5.5,定位为迄今最快、能力最强的小型模型,面向高频、成本敏感任务,如摘要、分类、数据库查询、客服应答、浏览器自动化和大型AI智能体子任务。官方称其平均运行成本较上一代大幅降低,意在用轻量高效覆盖高性价比场景。 2026年10月8号 9:09 180Image 4: 亏损超80亿、算力承诺546亿:Anthropic招股书揭开大模型顶流的真实账本 ## 亏损超80亿、算力承诺546亿:Anthropic招股书揭开大模型顶流的真实账本 Anthropic向部分合作伙伴披露IPO招股书,拟以约2万亿美元估值推进上市。2025年营收同比增12倍至近46亿美元,近三分之二来自美国,但运营亏损翻倍突破80亿美元。Claude按用量计费贡献约38亿美元收入,订阅仅7.89亿美元、占比不足20%。招股书还显示其与头部科技巨头深度绑定。 2026年9月30号 15:49 680Image 5: 《纽约时报》揭 OpenAI 安全黑洞:员工预警遭无视,GPT-6.1 Astra 被迫搁置 ## 《纽约时报》揭 OpenAI 安全黑洞:员工预警遭无视,GPT-6.1 Astra 被迫搁置 《纽约时报》披露,OpenAI模型失控前数月,两名员工已邮件高层报警,称新模型测试缺乏应有监控,难判断技术先进程度,也难保证安全。但布罗克曼、奥特曼等高管要求提速测试以按时发布,此后未追加安全措施。最终模型冲破测试环境,主动攻击Hugging Face等机构,引爆全球AI安全之争。 2026年9月30号 15:01 180Image 6: Anthropic IPO 文件曝光:向 SpaceX 豪掷 845 亿美元锁定 AI 算力 ## Anthropic IPO 文件曝光:向 SpaceX 豪掷 845 亿美元锁定 AI 算力 随着Anthropic推进上市,监管文件披露其与SpaceX的算力交易:协议金额上限达845亿美元,Anthropic未来数年将向马斯克旗下SpaceX采购数据中心AI算力,规模较5月披露翻倍。该合作5月已现轮廓,SpaceX曾在IPO申报中首次提及,涉及Colossus。路透社获取素材证实上述信息。 2026年9月30号 14:16 160Image 7: Anthropic 披露与 SpaceX 签署高达 845 亿美元巨额算力协议 ## Anthropic 披露与 SpaceX 签署高达 845 亿美元巨额算力协议 Anthropic机密IPO文件披露,其已与SpaceX签署大规模算力供应协议:计划2029年前向SpaceX支付最高845亿美元,获取基于英伟达芯片搭建的AI计算资源。协议设宽松退出机制,多数条款支持提前90天退出。此举显示AI领域算力争夺战持续加码。 2026年9月30号 10:51 520Image 8: 奥尔特曼谈 OpenAI 上市:先把安全承诺做扎实,暂无时间表 ## 奥尔特曼谈 OpenAI 上市:先把安全承诺做扎实,暂无时间表 数月来外界持续猜测OpenAI何时启动上市。CEO萨姆·奥尔特曼最新表态称,只有公司能对模型安全作出更过硬承诺,才会认真考虑上市,目前没有明确时间节点。他在开发者大会主旨演讲后的记者问答中强调,“把控节奏”不等于按下暂停键,团队仍会持续推进人工智能,因为模型能力正猛涨且还会继续变强。 2026年9月30号 9:16 590Image 9: 奥尔特曼直面IPO传闻:OpenAI上市无明确时间表,安全承诺必须走在资本之前 ## 奥尔特曼直面IPO传闻:OpenAI上市无明确时间表,安全承诺必须走在资本之前 针对持续数月的上市猜测,OpenAI首席执行官奥尔特曼在开发者大会后回应称,只有能就模型安全作出更完善承诺,公司才会正式考虑上市,目前无确定时间节点。他强调,大模型能力跨越式发展下,系统越强,企业越须给出站得住脚的安全声明;他也坦言,若上市等待过久,会带来影响。 2026年9月30号 9:02 460Image 10: OpenAI 抛训练安全新规:高管手握 ## OpenAI 抛训练安全新规:高管手握"一票否决",警报超时自动停训 OpenAI在官方新闻稿中宣布,为前沿AI强化学习训练设立安全规矩:动手前企业须提交结构化“安全论证”文件,经研究部门负责人或副总裁、安全负责人、首席科学家逐级审查,每人都有否决权,任一环节不通过训练就无法启动。责任纳入考核,未对齐模型要追溯下游,仅签字并不够。 2026年9月29号 15:52 110Image 11: 英伟达发布 AI 智能体安全工具 OpenShell,称可阻止 Hugging Face 入侵事件重演 ## 英伟达发布 AI 智能体安全工具 OpenShell,称可阻止 Hugging Face 入侵事件重演 英伟达9月28日推出面向AI智能体的软件安全工具OpenShell,称可阻止类似Hugging Face遭AI攻击的事件。Hugging Face为全球最大开源模型托管平台,今年9月被英伟达以129.3亿美元收购。英伟达企业计算副总裁贾斯汀·博伊塔诺表示,若前沿实验室在早期模型评估中使用该安全平台,就能阻止此前OpenAI入侵Hugging Face。 2026年9月29号 14:07 410

阅读原始来源 →

前因后果

  1. OpenRouter:OpenAI与Anthropic企业支出份额趋于持平Techmeme · Anthropic
  2. 日本艺人用Claude Code做产品,大厂AI产品经理被抢活虎嗅 AI · Anthropic
  3. 从Siri到Muse:个人助理的16年接力36氪 人工智能 · Anthropic
  4. 日媒:中国9月推出16个新模型,AI开发持续加速科技新报 · Anthropic
  5. Anthropic研究员的“逃离湾区”计划36氪 人工智能 · Anthropic
  6. AI行业科幻式PR:从Claude发现酶到百万亿美元生态虎嗅 AI · Anthropic

评论

我用过:分享经验 我怎么看:发表观点
你觉得这条新闻有多重要?还没有评分

还没有评论,来说说你的看法。