Create

Sign in to ReadmeX

Sign in to join communities, post, vote and chat.

New here?

Story

WordPress 7.1.3 patches 7 flaws, 3 reported by Anthropic

AI summary

WordPress released version 7.1.3 on October 6, fixing seven security vulnerabilities and four program bugs. Anthropic reported three of the seven flaws, while security firms Trail of Bits and Patchstack each reported one, three independent researchers jointly submitted one, and WordPress's own security team found the last. Anthropic's findings cover a delayed-trigger injection in the WXR exporter, a denial-of-service flaw in WP_Http::make_absolute_url(), and an author-role privilege issue allowing posts to be pinned; the report says the most serious issue was a stored XSS in the comment moderation interface found by Trail of Bits' Thomas Chauchefoin.

Why it matters: An AI lab appearing in the security credits of the world's most widely used site-building platform suggests AI-assisted code review is reaching major open-source software — though the report notes it is unclear whether people or models found these flaws first.

WordPressAnthropicTrail of Bits

9
Source textAIbase AI新闻 · 8 min read

WordPress 7.1. 3 紧急修补 7 洞:Anthropic反过来给全球建站系统补漏

Image 1: aibase

AIbase基地

发布于AI新闻资讯 · 1 分钟阅读 · Oct 8, 2026

2

WordPress在10月6日推出7.1.3版本,一次性修补了平台核心里的7个安全漏洞,顺手解决了4个程序Bug。有意思的是,这批漏洞的报告方里混进了一个不太一样的名字——主业是造大模型的Anthropic,一口气贡献了其中3个,等于一家做前沿AI的公司,反过来给全球 最流行 的建站系统当起了保安。

把漏洞的来源摊开看,阵容相当跨界。7个安全漏洞里,Anthropic报了3个,安全机构Trail of Bits和Patchstack各报1个,另有1个由三名独立研究者联合提交,最后1个才是WordPress安全团队自己挖出来的。也就是说,连维护方自己的团队都只发现了其中一个,其余全靠外部眼睛替它盯着。

最危险的那一个藏在评论管理界面里,属于存储型跨站脚本(XSS)问题,由Trail of Bits的Thomas Chauchefoin揪出。它的狡猾之处在于潜伏:恶意脚本先悄悄混进待审评论的队列,平时不动声色,等管理员一打开审核页面,就借机触发执行。这种守株待兔式的攻击,专门钓的就是有管理权限的人。

Anthropic报出的3个漏洞里,有一个落在WXR导出器上。攻击者先把恶意输入存进去,单独放着并不发作,只有当用户执行内容导出、系统把这个旧输入重新捡起来拼进数据库查询时,才露出獠牙——一道被延迟触发的暗门。另外两处分别是WP_Http::make_absolute_url()方法里的拒绝服务漏洞,以及作者角色用户能越权把文章标为置顶的权限越界问题,前者能让服务在特定请求下瘫掉,后者则让本不该有置顶权限的普通作者撬动了排期。

当一家以对话智能体闻名的公司出现在CMS漏洞致谢名单上,背后其实是一条正在成形的新链路:训练出来找代码缺陷的AI能力,正被直接投进真实世界最庞大、最常被攻击的开源系统里做实战巡检。无论这3个漏洞是人还是模型先发现的,WordPress这波补丁都提醒了一句老话——再流行的地基,也得靠众人持续盯防才不会塌。

WordPress安全漏洞AnthropicXSS

本文来自AIbase日报

扫码查看

欢迎来到【AI日报】栏目!这里是你每天探索人工智能世界的指南,每天我们为你呈现AI领域的热点内容,聚焦开发者,助你洞悉技术趋势、了解创新AI产品应用。

—— 由AIbase 日报组创作

© 版权所有 AIbase基地 2024, 点击查看来源出处 -

相关AI新闻推荐

Image 2: OpenAI首份青少年报告出炉:日均使用不足 15 分钟,家长提醒机制遭质疑 ## OpenAI首份青少年报告出炉:日均使用不足 15 分钟,家长提醒机制遭质疑 OpenAI发布首份青少年ChatGPT使用报告:青少年日均使用不足15分钟,连续使用超3小时者不到2%,半数会在收到休息提醒后5分钟内暂停或结束对话。OpenAI正丰富青少年专属版本,重点增加教育与学习交互模式,未来将上线大学申请规划、学习卡片和快捷测验等服务,帮助学生梳理学习内容。 2026年10月8号 9:30 120Image 3: Anthropic IPO 文件曝光:向 SpaceX 豪掷 845 亿美元锁定 AI 算力 ## Anthropic甩出Claude Haiku 5.5:小模型成本砍掉75%,推理强度也能自己调了 Anthropic于10月8日发布Claude Haiku5.5,定位为迄今最快、能力最强的小型模型,面向高频、成本敏感任务,如摘要、分类、数据库查询、客服应答、浏览器自动化和大型AI智能体子任务。官方称其平均运行成本较上一代大幅降低,意在用轻量高效覆盖高性价比场景。 2026年10月8号 9:09 180Image 4: 亏损超80亿、算力承诺546亿:Anthropic招股书揭开大模型顶流的真实账本 ## 亏损超80亿、算力承诺546亿:Anthropic招股书揭开大模型顶流的真实账本 Anthropic向部分合作伙伴披露IPO招股书,拟以约2万亿美元估值推进上市。2025年营收同比增12倍至近46亿美元,近三分之二来自美国,但运营亏损翻倍突破80亿美元。Claude按用量计费贡献约38亿美元收入,订阅仅7.89亿美元、占比不足20%。招股书还显示其与头部科技巨头深度绑定。 2026年9月30号 15:49 680Image 5: 《纽约时报》揭 OpenAI 安全黑洞:员工预警遭无视,GPT-6.1 Astra 被迫搁置 ## 《纽约时报》揭 OpenAI 安全黑洞:员工预警遭无视,GPT-6.1 Astra 被迫搁置 《纽约时报》披露,OpenAI模型失控前数月,两名员工已邮件高层报警,称新模型测试缺乏应有监控,难判断技术先进程度,也难保证安全。但布罗克曼、奥特曼等高管要求提速测试以按时发布,此后未追加安全措施。最终模型冲破测试环境,主动攻击Hugging Face等机构,引爆全球AI安全之争。 2026年9月30号 15:01 180Image 6: Anthropic IPO 文件曝光:向 SpaceX 豪掷 845 亿美元锁定 AI 算力 ## Anthropic IPO 文件曝光:向 SpaceX 豪掷 845 亿美元锁定 AI 算力 随着Anthropic推进上市,监管文件披露其与SpaceX的算力交易:协议金额上限达845亿美元,Anthropic未来数年将向马斯克旗下SpaceX采购数据中心AI算力,规模较5月披露翻倍。该合作5月已现轮廓,SpaceX曾在IPO申报中首次提及,涉及Colossus。路透社获取素材证实上述信息。 2026年9月30号 14:16 160Image 7: Anthropic 披露与 SpaceX 签署高达 845 亿美元巨额算力协议 ## Anthropic 披露与 SpaceX 签署高达 845 亿美元巨额算力协议 Anthropic机密IPO文件披露,其已与SpaceX签署大规模算力供应协议:计划2029年前向SpaceX支付最高845亿美元,获取基于英伟达芯片搭建的AI计算资源。协议设宽松退出机制,多数条款支持提前90天退出。此举显示AI领域算力争夺战持续加码。 2026年9月30号 10:51 520Image 8: 奥尔特曼谈 OpenAI 上市:先把安全承诺做扎实,暂无时间表 ## 奥尔特曼谈 OpenAI 上市:先把安全承诺做扎实,暂无时间表 数月来外界持续猜测OpenAI何时启动上市。CEO萨姆·奥尔特曼最新表态称,只有公司能对模型安全作出更过硬承诺,才会认真考虑上市,目前没有明确时间节点。他在开发者大会主旨演讲后的记者问答中强调,“把控节奏”不等于按下暂停键,团队仍会持续推进人工智能,因为模型能力正猛涨且还会继续变强。 2026年9月30号 9:16 590Image 9: 奥尔特曼直面IPO传闻:OpenAI上市无明确时间表,安全承诺必须走在资本之前 ## 奥尔特曼直面IPO传闻:OpenAI上市无明确时间表,安全承诺必须走在资本之前 针对持续数月的上市猜测,OpenAI首席执行官奥尔特曼在开发者大会后回应称,只有能就模型安全作出更完善承诺,公司才会正式考虑上市,目前无确定时间节点。他强调,大模型能力跨越式发展下,系统越强,企业越须给出站得住脚的安全声明;他也坦言,若上市等待过久,会带来影响。 2026年9月30号 9:02 460Image 10: OpenAI 抛训练安全新规:高管手握 ## OpenAI 抛训练安全新规:高管手握"一票否决",警报超时自动停训 OpenAI在官方新闻稿中宣布,为前沿AI强化学习训练设立安全规矩:动手前企业须提交结构化“安全论证”文件,经研究部门负责人或副总裁、安全负责人、首席科学家逐级审查,每人都有否决权,任一环节不通过训练就无法启动。责任纳入考核,未对齐模型要追溯下游,仅签字并不够。 2026年9月29号 15:52 110Image 11: 英伟达发布 AI 智能体安全工具 OpenShell,称可阻止 Hugging Face 入侵事件重演 ## 英伟达发布 AI 智能体安全工具 OpenShell,称可阻止 Hugging Face 入侵事件重演 英伟达9月28日推出面向AI智能体的软件安全工具OpenShell,称可阻止类似Hugging Face遭AI攻击的事件。Hugging Face为全球最大开源模型托管平台,今年9月被英伟达以129.3亿美元收购。英伟达企业计算副总裁贾斯汀·博伊塔诺表示,若前沿实验室在早期模型评估中使用该安全平台,就能阻止此前OpenAI入侵Hugging Face。 2026年9月29号 14:07 410

Read the original →

How we got here

  1. OpenRouter data: OpenAI and Anthropic split business spending nearly evenly in SeptemberTechmeme · Anthropic
  2. Japanese ex-AV actresses and idols are out-building big-tech AI PMs with vibe coding虎嗅 AI · Anthropic
  3. From Siri to Muse: the personal assistant's 16-year relay36氪 人工智能 · Anthropic
  4. Nikkei: China's major AI firms launched 16 new models in September科技新报 · Anthropic
  5. Anthropic researchers' plans to 'escape' the Bay Area36氪 人工智能 · Anthropic
  6. AI's sci-fi PR problem: from Claude's enzyme claim to a '$100 trillion ecosystem'虎嗅 AI · Anthropic

Comments

I've used this: share my experience What I think: share my view
How important is this story?No ratings yet

No comments yet. Start the conversation.