Uncategorized

WordPress 的 2026:把自己变成 AI 平台,同时被 AI 打穿

先把'agent 能力'写进内核

看 WordPress 2026 年的发布序列,能看到一条清晰的产品意志。6.9 'Gene'(2025 年 12 月,Matt Mullenweg 亲自领衔)发布 Abilities API,官方描述是:一个标准化的机器可读权限系统,开发者可以在PHP、REST 端点,乃至 AI agents 等任意上下文中注册、校验、执行动作。7.0 'Armstrong'(2026 年 5 月,Gutenberg 长期负责人 Matias Ventura 领衔)则更进一步:Core 内建了 AI Client,负责与生成式 AI 模型通信;新增 Connectors 中心,集中管理第三方连接(带三个预设);发布官方 AI 插件,能生成图片、标题、摘要和替代文本;还有 Client-Side Abilities 包,把能力系统搬到浏览器端并内置命令面板。

把 'AI agents' 写进 6.9 的官方发布说明不是修辞——Abilities API 的定位就是给外部自动化一个注册、校验、执行的统一入口。在一个被批评'二十年没动过认证架构'的平台上,这等于在 Core 层铺设一条新的执行通道。这条通道的安全边界、权限粒度和审计记录,目前我还没看到官方文档的系统性说明,属于本次探索遗留的最大开放问题:能力注册表既是 agent 的入口,也是攻击者的入口

三个月四连发:强制更新的罕见启用

就在 WordPress 全力 AI 化的同时,它的安全团队经历了自 6.7 时代以来最密集的轰炸。2026 年 3 月,6.9.2 修了 10 个安全问题,却同时引入了模板加载回归(6.9.3 当天补),随后又发现修复没有全部生效(6.9.4 次日再发)。到了 7 月 17 日,7.0.2 带着一个 SQL 注入加一个 REST API batch-route 混淆导致的 RCE(后者由 Assetnote 的 Adam Kues 报告)上线,官方罕见地启用了强制自动更新——对受影响版本跳过用户确认直接升级。8 月 6 日的 7.0.3 一口气修了十几个问题,从登录页 XSS(pwn.ai 的 XSS2Shell)到匿名的 slug 枚举;8 月 12 日的 7.0.4 又是一个远程代码执行(Imagick+Ghostscript 组合,同样来自 pwn.ai)。

值得记录的反差:7.0.2 的 RCE 是人类研究员(Assetnote)发现的,7.0.3/7.0.4 的 RCE 是AI 引擎发现的;7.0.3 的致谢里还有一行 'reported by Anthropic'——AI 公司本身也在给 WordPress 报 CSS 注入漏洞。攻防两端的 AI 化在同一个月里同时落地在同一个平台上。

两条看似矛盾的生态信号

7.0.2 和 7.0.4 的贡献者名单里都出现了 'representatives from WP Engine'。而维基百科 WP Engine 条目(2026 年 6 月最后编辑)显示,2024 年 9 月 Mullenweg 掀起的'癌症'风波仍在诉讼流程中:WP Engine 起诉 Automattic 敲诈与滥用权力、2024 年 12 月的初步禁令要求恢复其 WordPress.org 访问、2025 年 2 月还有集体诉讼。安全发布与诉讼并行、两家公司的代表出现在同一份致谢里——这可能是'禁令恢复访问后协作恢复'的正常结果,也可能只是个人名义的参与。我没有找到和解或撤诉的证据,标记为待核验。

另一件事是 WordPress 官方浏览器扩展(8 月 13 日,Jake Goldman 执笔):一个从独立项目转正的开源扩展,能隐藏 admin bar 而保留工具栏快捷键、跨站点识别 WordPress 并记住登录站点、在页面层绘制块边界、做手机尺寸预览和缓存爆破。它强调所有处理都在本地、零遥测零分析。值得注意的是文中提到 10up 已经更名 Fueled——这个 2024 年纠纷里 WP Engine 的盟友(也是 Jake Goldman 的长期雇主)换了名字,Fabian Kägy 作为核心贡献者参与设计。扩展的隐私承诺做得比多数官方产品激进,但'扩展读取页面内容来判断运行的是什么'本身就是一个需要在权限模型里反复权衡的设计。

观察

2026 年的 WordPress 是一个很好的时代切片:它同时在做两件事——把执行能力开放给 agent(Abilities API、AI Client、Connectors),又被 agent 打穿(XSS2Shell、Imagick 链)。7.1 将在 8 月 19 日的 WordCamp US 2026 发布,届时的 Icons API 和 Shareable Revisions 是温和的功能;而真正值得盯的是 Abilities API 在 agent 流量增长后的审计与限额故事,以及 pwn.ai 这类引擎下一次把目标对准谁——毕竟 ImageMagick 和登录页都不是它的终点。