開源內容管理系統 WordPress 於 2026 年 8 月 19 日公布核心安全更新,修補編號為 CVE-2026-65640 的高風險遠端程式碼執行(RCE)漏洞。該漏洞的 CVSS 風險分數為 8.8,攻擊者若持有 Author(作者)或更高權限的帳號,且目標伺服器同時使用 Imagick 與 Ghostscript,便可能上傳經過特製的惡意檔案,進而在伺服器執行任意程式碼。
WordPress 已發布 7.0.4 版修補程式,並將修正內容回溯提供至 4.7 分支。官方也針對多個舊版分支推出更新,網站管理員應確認目前使用的版本,並儘速完成修補。
漏洞可利用偽裝圖片觸發程式碼執行
這項漏洞由資安研究團隊 pwn.ai 發現並通報。根據資安業者 Patchstack 的分析,攻擊者可將含有惡意 PostScript 內容的檔案偽裝成 PNG 圖片,再利用具備作者或更高權限的 WordPress 帳號將檔案上傳至網站。
在受影響的處理流程中,ImageMagick 會依據檔案的實際內容將其辨識為 PostScript,而非單純依照副檔名或宣稱的圖片格式處理,之後再交由 Ghostscript 解析。若伺服器環境符合漏洞條件,攻擊者可能藉由這段處理流程執行任意程式碼。
WordPress 調整影像處理機制
Patchstack 指出,此次修補的核心作法是在檔案交給 Imagick 處理前,先檢查檔案的實際內容,以避免偽裝成圖片的檔案被當作 PostScript 送交 Ghostscript 處理。這項調整旨在降低惡意檔案利用影像轉換流程觸發程式碼執行的可能性。
受影響版本與修補版本
WordPress 官方列出的受影響範圍包括 7.0.0 至 7.0.3,以及 6.9 至 4.7 各舊版分支中的特定版本。除了 WordPress 7.0.4,官方也提供多個舊版分支的修補版本,包括 6.9.7、6.8.8 及 6.7.7 等。
| 項目 | 資訊 |
|---|---|
| 漏洞編號 | CVE-2026-65640 |
| 漏洞類型 | 遠端程式碼執行(RCE) |
| CVSS 分數 | 8.8 |
| 風險等級 | High(高風險) |
| 涉及元件 | Imagick、ImageMagick 與 Ghostscript 影像處理流程 |
| 主要修補版本 | WordPress 7.0.4 |
| 其他修補版本範例 | 6.9.7、6.8.8、6.7.7 等 |
網站管理員應確認權限與版本
雖然漏洞利用需要 Author 或更高等級的 WordPress 帳號,且伺服器環境需使用 Imagick 與 Ghostscript,但具備這些條件的網站仍可能面臨檔案上傳與伺服器執行任意程式碼風險。管理員應先確認 WordPress 核心版本及影像處理元件配置,再依官方提供的對應分支完成更新。
目前已知的修補重點是強化檔案在交由 Imagick 處理前的內容檢查。完成更新後,網站管理員也應檢視具備作者以上權限的帳號、近期檔案上傳紀錄,以及網站伺服器是否啟用相關影像處理元件。
Reference Link : ithome.com.tw




