被指涉色情引流,闲鱼公布调查结果
一夜三款新模型,AI价格战再升级
WordPress 爆出 9.2 分严重安全漏洞|CVE-2026-87902
2026年9月23日,WordPress 爆出 9.2 分的严重安全漏洞,攻击者无需登录即可在服务器上运行代码。漏洞编号 CVE-2026-87902,请务必升级至最新版本 7.1.2。@Appinn

根据 W3Techs 2026 年 9 月 22 日的最新统计,全球约 40.2% 的网站都在使用 WordPress,作为对比,排名第二的 Shopify 只有 7.8%,Wix 为 6.2%。
WordPress 依旧是互联网的扛把子、老大哥。
CVE-2026-87902

漏洞原理
这个漏洞出现在 WordPress 查找“页面模板”的过程中。
正常情况下,WordPress 只应该从当前主题目录中寻找页面模板。但在受影响版本中,攻击者可以构造特殊请求,让模板路径跳出主题目录,也就是典型的路径遍历。
这样一来,WordPress 就有可能把服务器上其他位置的某个 .php 文件,当成页面模板加载并执行。
不过,还需要同时满足两个条件:
- 当前启用的主题或父主题中,存在一个名称以 page- 开头的顶级目录,例如常见的 page-templates。
- 服务器上还存在一个 Web 服务进程能够读取、并且可以被利用的本地 PHP 文件。
官方特别提到了一个典型场景:某些服务器中存在 pearcmd.php,同时 PHP 的 register_argc_argv 处于开启状态时,这条路径可能进一步被利用,最终让攻击者执行任意 PHP 代码。
整个过程不要求攻击者登录 WordPress,也不需要管理员或普通用户进行任何点击操作。
受影响的范围
受影响的主题包括老版本的 Twenty Twelve、Twenty Fourteen,以及部分第三方主题,例如 Neve、Hestia 和 Sydney。另外,WordPress 特别提到,官方 PHP Docker 镜像,以及使用 PHP 8.5 之前版本的默认 cPanel 配置,可能满足相关服务器条件。
影响范围非常大,从 WordPress 4.7 一直到 7.1.1 的多个分支都包含这个问题:
| 受影响版本 | 已修复补版本 |
|---|---|
| 7.1.0 – 7.1.1 | 7.1.2 |
| 7.0.0 – 7.0.5 | 7.0.6 |
| 6.9.0 – 6.9.8 | 6.9.9 |
| 6.8.0 – 6.8.9 | 6.8.10 |
| 6.7.0 – 6.7.8 | 6.7.9 |
| 6.6.0 – 6.6.8 | 6.6.9 |
| 6.5.0 – 6.5.11 | 6.5.12 |
| 6.4.0 – 6.4.11 | 6.4.12 |
| 6.3.0 – 6.3.11 | 6.3.12 |
| 6.2.0 – 6.2.12 | 6.2.13 |
| 6.1.0 – 6.1.13 | 6.1.14 |
| 6.0.0 – 6.0.15 | 6.0.16 |
| 5.9.0 – 5.9.17 | 5.9.18 |
| 5.8.0 – 5.8.16 | 5.8.17 |
| 5.7.0 – 5.7.18 | 5.7.19 |
| 5.6.0 – 5.6.20 | 5.6.21 |
| 5.5.0 – 5.5.21 | 5.5.22 |
| 5.4.0 – 5.4.22 | 5.4.23 |
| 5.3.0 – 5.3.24 | 5.3.25 |
| 5.2.0 – 5.2.27 | 5.2.28 |
| 5.1.0 – 5.1.25 | 5.1.26 |
| 5.0.0 – 5.0.28 | 5.0.29 |
| 4.9.0 – 4.9.32 | 4.9.33 |
| 4.8.0 – 4.8.31 | 4.8.32 |
| 4.7.0 – 4.7.36 | 4.7.37 |
建议开启 WordPress 的自动更新功能。
原文:
虽然漏洞利用需要额外条件,但这是一个无需登录即可尝试攻击、成功后可能获得服务器代码执行能力的问题,没必要等。
相关阅读
- PowerToys、Wintoys 等 70 多款 Windows 软件遭遇冒牌官网攻击
- WordPress.com.cn 归来?
- 群晖两连更:几乎没人用功能,Telnetd 爆出两个 9.8 分 CVE 漏洞
- 史上最简单建站:WordPress Studio 发布,只需点两下鼠标,就能创建一个网站
- 顶 iLEMONed,骂小人
©2021 青小蛙 for 小众软件 | 加入我们 | 投稿 | 订阅指南
3659b075e72a5b7b1b87ea74aa7932ff
点击这里留言、和原作者一起评论
微软确认9月更新导致Windows 10/11文件历史记录功能异常 可能无法正常备份文件
WordPress Click2Shell漏洞曝光 恶意链接可以诱导管理员触发PHP代码执行
iPhone 18 Pro系列在面容识别失败后可能出现触控失灵/系统卡死/自动重启等问题
[推广] 「送码」告别 Finder 点点点:双手不离键盘的 macOS 双栏文件管理器 ATBCmder 迎来大更新 [效率工具]
各位 V 站的朋友好!
上个月初,我在 V 站发过一个主题(ATBCmder ‐‐ MacOS 平台的双面板文件管理利器),跟大家聊了聊我作为 Total Commander 老用户、在 Mac 上尝试用 Vibe Coding 打造双面板文件管理器的初衷。
那个帖子收到了很多 V 友的中肯反馈——有朋友提到“默认 UI 略显老派”,也有朋友关心“这个 App 能维护多久”。过去的一个多月里,我和 AI Agent 伙伴们几乎每天都在高强度 PUA 与迭代:不仅重新重构了视觉风格和操作细节,产品也正式通过苹果审核上架了 Mac App Store,并加入了一整套专为开发和极客场景设计的进阶功能。
今天带着崭新的 ATBCmder 来向大家交作业,并带来一波 20 个永久 Pro License 的社区专属送码福利!

- Mac App Store 下载:https://apps.apple.com/app/atbcmder/id6792398333
- 官方网站 & 完整快捷键手册:https://cmder.aitobox.com
- 付费模式:免费下载,默认提供 90 天全功能免费试用;到期后可单次买断永久 License ,终身升级。(送码规则在文末)
为什么你需要 ATBCmder ?
对于每天开着终端、写代码、查日志的同学来说,macOS 自带的 Finder 很多时候不够顺手:桌面堆满了窗口、拖拽容易放错目录、想对比文件来回横跳、手总要在键盘和触控板之间来回切换。
ATBCmder 的核心哲学只有一条:双手不离键盘,把效率和安全性做到极致。
1. 100% 键盘流驱动,手无需碰触控板
经典的对称左右双栏架构:按 Tab 键秒级切换活动焦点,F5 复制、F6 移动、F8 删除、Shift+F4 快速新建文件并唤起编辑器。手指完全不需要离开键盘主打字区,行云流水搞定日常文件整理与归档。
2. 本地离线 AI 语义搜索(绝对隐私安全,不跑云端)
在上一帖里我们提到过:“绝不把删除文件的权限交给脱缰的 AI”。这次我们把 AI 能力做深、做实——纯离线运行的本地语义搜索引擎。所有向量分析和自然语言理解都在你自己的 Mac 本地芯片上计算,不依赖任何云端 API ,不联网、不泄露隐私。用最自然的大白话(例如:“上周改过的关于 Docker 配置的文件”)就能瞬间命中深层目标。
3. 分支平铺视图( Branch View / Flat Directory )
整理多层嵌套的项目结构时,经常需要一层层进出目录找文件。ATBCmder 支持一键将整个深层目录树“打平”展开为一张单层列表。你可以一口气批量选定、批量重命名、或者清理散落在各个子目录下的构建产物和临时缓存。
4. 内建极客查看器 & Vim 快捷键 PDF 阅读器
按 F3 即可快速唤出通用查看器:
- 代码与文本:毫秒级渲染,内置 150+ 种语言的代码高亮;
- 日志监控:按
F5支持类似终端tail -f的实时日志滚动追踪模式; - 极速 PDF:告别体积笨重的第三方 PDF 工具,内建极客阅读引擎,原生支持 Vim 风格键位(
j/k滚动翻页),查阅开发文档手册非常丝滑。
5. 异步 I/O 队列,重任务从不卡 UI
无论是拷贝动辄数十 GB 的系统镜像,还是传输包含数万小文件的依赖库,ATBCmder 底层均采用全异步线程调度,界面永久告别彩虹圈,前台操作依然丝滑。
V 友送码活动(共 20 个 Pro 兑换码)
ATBCmder 默认就给所有用户提供了 90 天毫无限制的全功能免费试用。我们希望它先真正融入你的开发与工作流,帮你切实省下时间。
为了回馈 V 站朋友们的支持,我们准备了 20 个永久 Pro License 兑换码:
因为这个工具是一款应用方向比较窄,仅适合每天有大量文件操作、注重效率的专业人士;也有一定的入门成本,所以希望能送给真正有需要的小伙伴;
20 个真实体验反馈奖励:2026-09-27 之前, 赠送给在回帖中提出中肯建议、功能诉求或指出实际 Bug 的朋友。
(兑换说明:2026-09-30 之前, 在 Mac App Store 个人中心点击“兑换”,或点击专属直链即可直接一键永久解锁 Pro License 。)
长期反馈与持续送码通道
如果你这次没有抽中,或者在后续长期使用过程中遇到了任何问题、想要什么新功能:
- 官方 GitHub 讨论区:https://github.com/aitobox/ATBCmderDoc/discussions
欢迎直接去我们的 GitHub Discussions 发帖。对于在论坛里提出有价值建议、Bug 反馈或被我们采纳落地 feature 的朋友,我们会长期、不定期在 GitHub Discussions 里送出 Pro License !
欢迎大家下载体验,拍砖吐槽,期待听到你们的声音!
[分享创造] Vibe coding 了一款 2d 版《冲就完事模拟器》游戏
游戏特点:
玩法参考《冲就完事模拟器》,用高压水枪把物品表面污渍冲洗干净,52 种物品,4 种污渍,3 种喷嘴,可以使用清洁剂
可购买、升级装备,有简单成就系统。
引擎:Godot 4.7.2 ( GDScript )
ChatGPT 聊天:讨论思路、设计文档、生成 UI
Codex:gpt5.6-sol 前期主力开发,gpt6-Astra 负责把 UI 还原到游戏、生成上架素材(截图、视频)
ds 4.1 flash:后期开发主力
taptap mcp:上传 H5 游戏包
一个已知问题:游戏在 iPhone13 玩一段时间会有内存占用大导致重新加载的问题,不过有进度保存,加载后可以按原进度继续玩。做过几轮优化,包体从 77M 压到了 40M 出头,问题没有彻底解决,其他机型没有测试过。
[分享创造] Davflare 更新:静态站可绑自定义域名
Davflare 这轮静态站能按 slug 绑自己的域名了:Sites 里填 hostname ,自备域名 CNAME 到站点主机,再在 Cloudflare 加 Custom domains ,Host 命中后直接挂到域名根路径。和一键发站、站口令能一起用。
GitHub: https://github.com/fanchenggang/Davflare
本文由 AI 生成。
[程序员] 开源更新: graphrag-ts v0.1.8,加入增量 GraphRAG 构建与自定义模型适配器
项目地址:https://github.com/sadofriod/graphrag-ts 相关阅读 这是一个使用 TypeScript/Bun 实现的 GraphRAG 引擎,面向 Markdown 语料构建知识图谱,并通过向量、关键词和图谱关系进行混合检索,最终生成带证据的回答。
相比 v0.1.5 ,这次更新主要集中在两件事上。
1. 支持增量构建
现在不需要每次修改少量文档后都重新构建整个知识库:
- 使用 SHA-256 判断文档是否发生变化
- 自动区分新增、修改和未变化文档
- 未变化文档直接跳过
- 修改文档时级联清理旧切片、向量、关系和声明
- 根据社区拓扑指纹判断社区是否变化
- 未变化的社区复用已有摘要和 embedding ,避免重复调用 LLM
- 支持按文档标题或父文档 ID 删除数据
新增的主要 API:
startIncrementalBuild(...)
buildIncrementalRAG(...)
deleteRAGDocument(...)
diffDocuments(...)
computeCommunityFingerprint(...)
示例:
const buildId = startIncrementalBuild(
[
{
title: 'doc1.md',
content: '# Updated document\nAlice and Bob are colleagues.',
},
{
title: 'doc2.md',
content: '# New document\nCharlie joined the team.',
},
],
registry,
'demo-namespace',
);
2. 支持自定义模型适配器
之前主要依赖 OpenAI 兼容接口,现在可以通过适配器接入任意 LangChain-compatible 模型。
例如:
registerChatAdapter('anthropic', ({ config }) => {
return new ChatAnthropic({
anthropicApiKey: config.apiKey,
modelName: config.model,
});
});
registerEmbeddingAdapter('ollama', ({ config }) => {
return new OllamaEmbeddings({
baseUrl: config.baseURL,
model: config.model,
});
});
目前适配器层支持:
- 自定义 Chat Model
- 自定义 Embedding Model
- Anthropic 、Ollama 、Google GenAI 等 LangChain provider
- 通过
RAG_SLICE_PROVIDER、RAG_JUDGE_PROVIDER、RAG_EMBED_PROVIDER配置不同模型
其他更新
- 增加 LM Studio 本地模型 Demo
- 增加增量构建和社区指纹相关测试
- 修复社区摘要持久化时的边数量问题
- 增加 namespace 隔离保护
- 改进 LLM JSON 解析和类型检查
- 自动从 Git 提交生成 CHANGELOG 并完成版本发布
- 继续完善中文和英文文档
- 保持 PostgreSQL + Prisma + pgvector 的持久化方案
安装:
pnpm add @ashes_born/graph-rag-ts
项目仍然适合用于:
- Markdown 文档知识库
- 多租户或多语料库问答
- 需要跨文档关系分析的 RAG 应用
- 希望在 TypeScript/Bun 环境中使用 GraphRAG 的后端服务
当前版本:v0.1.8
欢迎试用、提 Issue ,也欢迎对增量构建、模型适配器和检索效果提出建议。
[OpenAI] codex 更新完五小时重置时间好像不对?
我现在显示的五小时重置时间是 22:53 ,这不对吧。哪怕是从现在算也不会到 22:53 重置啊,怎么感觉有点像是 12 个小时才重置 5 小时额度?我今天应该是差不多 9~10 点开始用的
ModStartCMS v10.2.0 重构前台布局、强化安全防御、升级自动化测试体验
Claude Opus 5.5 的 Intelligence Index 反超 GPT-6 Astra 整整 5 分
微信朋友圈内测新功能“私密发表”可发布仅自己可见的朋友圈
近日,有网友发帖表示,微信朋友圈新增“私密发表”功能,编辑并发布内容后该朋友圈将仅自己可见。对此,腾讯客服表示,“微信目前已经新增了私密发表功能。需要注意的是,该功能目前处于iOS和Android客户端的灰度测试阶段,其他机型可能需要等待后续更新。”
阅读全文