WordPress 7.1 引入客户端媒体处理,利用WebAssembly在浏览器中完成图片压缩、缩放、格式转换等,减轻服务器负载,避免PHP内存溢出。支持HEIC、AVIF、动态GIF转视频,并自动降级至服务端处理。插件和主题开发者需注意相关钩子与过滤器兼容性。
WordPress 7.1重构后台列表表格HTML,将复选框列从`<th>`改为`<td>`,文章标题列升级为`<th>`并加`aria-label`,以提升无障碍访问。此变更可能影响依赖旧结构的插件,需更新CSS/JS选择器适配,普通用户和前端无影响。
AI时代WordPress SEO入门:内容为王,页面优化是基础。高质量原创内容仍是核心,AI搜索更青睐权威内容。页面优化包括标题含关键词、URL简洁、Meta Description、OG标签、结构化数据、语义化HTML5、H1-H3层级、图片命名与alt。此外需做GEO优化,让AI优先引用内容,方法包括答案前置、加Schema、FAQ板块、强化E-E-A-T、不屏蔽AI爬虫。
本文介绍AI时代WordPress SEO的链接建设方法,包括主动提交搜索引擎、生成Sitemap、优化站内链接(如首页链接、面包屑、相关文章互链)及获取反向链接(如高质量内容、目录提交、客座博客)。强调AI时代需通过外部提及和E-E-A-T提升信任度,让AI引擎引用内容,并预告下篇将讨论速度对SEO的重要性。
WordPress 7.1发布,重点优化编辑体验,支持响应式样式、内联协作笔记、浏览器端图片处理,新增播放列表和Tabs区块,并增强开发者工具。
WordPress官方推出浏览器扩展,解决管理栏遮挡问题。用户可隐藏Admin Bar,同时保留常用快捷方式,并快速识别站点及登录状态。扩展支持一键跳转后台编辑器,提供区块边界显示、手机预览、清除缓存等开发工具。数据本地存储,隐私安全,开源支持Chrome和Safari。
作者用自研PHP扩展Yac替换WordPress的Memcached对象缓存,实测吞吐提升约19%,延迟降低15%。Yac将缓存存于FPM共享内存,免去网络往返,优势恒定。文章提供安装配置方法,并指出单机场景最适合,多机集群仍需Memcached/Redis。
Matt Mullenweg提出AI时代产品设计的10条防御性数据设计原则,核心是“危险动作设难,可逆动作设易”。原则包括:删除难、发布难、改动可逆可见、数据透明、报错清晰带复制、解释原因、优雅失败、假设不可靠、直接展示、说人话。这些旨在为AI智能体设定安全边界,防止误操作,适合开发者借鉴。
本文介绍WordPress SQLite Docker镜像的更新,基于WordPress 7.0.2、PHP 8.5和SQLite Integration 3.0 RC。新增Rust解析扩展、多架构构建、旧卷升级修复和诊断页面,并处理ID键兼容问题。适合单机、读多写少场景,需注意插件兼容、备份和SQLite版本安全。
WordPress 曝出高危漏洞 XSS2Shell(CVE-2026-64638),存在于登录界面,攻击者可诱导管理员交互,最终执行任意 PHP 代码。官方已发布 7.0.3 等安全更新,并回溯至 4.7 系列,建议所有站点立即升级至不受影响版本以防利用。
博主网站遭攻击,因2026年7月曝出的两个高危漏洞(CVE-2026-63030和CVE-2026-60137)组合成“wp2shell”,可未授权远程执行代码并接管站点。攻击者注册垃圾账号、安装后门插件、修改管理员密码。临时方案是拦截特定请求,根本需升级WordPress至6.9.5或7.0.2。博主借助ChatGPT Codex自动升级至7.0.2,并提醒从官方下载最新版本。
作者因服务器问题放弃WordPress,改用Hugo静态博客并部署到Cloudflare Pages。他认为小白更适合静态博客,借助AI和GitHub Desktop简化操作,无需命令行。现在写作追求简单安心,采用仿Bearblog主题,暂不加评论,联系方式在关于页面。
ThemeForest作为全球最大WordPress主题商店,销量七年跌70%,流量一年降26%,因AI生成代码和臃肿、锁定、弃更等问题,买家转向AI方案,作者收入锐减,平台关闭论坛,商业模式面临终结。
ClassicPress是WordPress的非官方分支,移除区块编辑器和AI功能,改用经典编辑器,安装包更小。迁移需用插件,完成后启用默认主题再重启用原主题,并安装Directory Integration插件。部分插件不兼容,如安全插件需用多个替代,并手动补充.htaccess安全规则。文章插入代码可用“预格式化文本”。适合不喜欢区块编辑器的用户。
WordPress 6.9至7.0.1版本存在严重RCE漏洞,由三个漏洞组合利用:REST API批量请求路由混淆(CVE-2026-63030)绕过参数检查,WP_Query的author__not_in参数SQL注入(CVE-2026-60137)污染缓存,再通过oEmbed持久化及Customizer权限切换,最终以管理员身份创建账户并安装恶意插件实现远程代码执行。该漏洞利用巧妙,已获修复。
WordPress核心发现高危漏洞“wp2shell”,由WP_Query SQL注入(CVE-2026-60137)和REST批处理路由混淆(CVE-2026-63030)组合而成。攻击者无需登录,仅需一个匿名请求即可绕过认证,执行任意代码,创建管理员并植入WebShell。该漏洞影响默认安装,PoC已公开,全球超40%网站面临风险。建议立即升级至7.0.2,禁用批处理API,并检查入侵痕迹。
WordPress曝出高危漏洞wp2shell,黑客在漏洞公布数小时后利用AI分析新旧代码差异,迅速发掘利用方法并发起攻击,窃取凭证、执行远程代码。受影响版本为6.9.0至6.9.4及7.0.0至7.0.1,建议立即升级至修复版本,并检查陌生管理员账号或恶意文件。
WordPress紧急发布7.0.2安全更新,修复高危漏洞链“wp2shell”,该漏洞由SQL注入和REST API路由混淆组成,允许匿名攻击者无需密码即可远程执行代码并控制网站。受影响版本为6.9至7.0.1,建议立即升级至7.0.2、6.9.5或6.8.6,并检查入侵痕迹。
WordPress近日修复两个高危漏洞(CVE-2026-63030/CVE-2026-60137),统称wp2shell,CVSS评分9.8。攻击者可绕过认证,通过SQL注入获取管理员密码并植入WebShell,实现远程代码执行。影响版本低于7.0.2、6.9.5或6.8.6,官方已发布更新,建议用户尽快升级或采取临时防护措施。
本文介绍WordPress禁用或限制REST API的方法,包括使用插件、修改wp-config.php或functions.php。建议选择性限制匿名访问以保安全,彻底禁用可能导致Gutenberg编辑器及插件故障,因此推荐仅允许登录用户访问,并移除API链接,平衡安全与功能。
完成下面两步后,将自动完成登录并继续当前操作。