Piperic
Security Report
PricingToplistsBrowse free →
🛡️ WordPress 安全报告 · 7月 2026

🇨🇳 中国的 WordPress 网站中有 45.2% 运行存在已知漏洞的组件

在能够读取组件版本的 11,061 个中国 WordPress 网站中,有 5,000 个(45.2%)至少运行了一个含公开已知漏洞的插件或主题版本。这反映的是补丁维护状况 — 并不代表网站可被利用。

基于在线且经内容验证的网站分析 · 漏洞数据来自 Wordfence Intelligence · 数据快照 2026-07-25 · 由 Piperic 提供

分享:XLinkedIn

45.2%
运行含已知漏洞的组件
34%
运行无需任何登录即可被利用的组件
在我们匹配到的已知漏洞中,这里只统计无需已认证账号的那些(CVSS “Privileges Required: None”)— 也就是匿名攻击者就能触及的子集。
7%
存在严重(CVSS 9 以上)漏洞

中国的全球排名

纳入统计的 WordPress 网站中,运行含已知漏洞组件的比例 — 数值越低说明更新越及时。中国在 59 个国家和地区中排名第 57 位。

🇻🇳 越南83.6%🇲🇦 摩洛哥76.9%🇹🇷 土耳其75.7%🇹🇭 泰国74.1%🇧🇾 白俄罗斯73.9%🇭🇰 香港73.6%🇮🇱 以色列73.3%🇬🇷 希腊73.1%🇨🇳 中国45.2%

排名相邻的国家和地区仅作参考。完整排名见可下载的数据集。

中国与全球水平的比较

中国的 WordPress 网络与全球平均水平的对比 — 以及对一个自 2016 年起已停止安全修复、已终止支持的前端库的暴露程度。

45.2%
的中国网站存在漏洞
57.8%
全球平均
76.2%
仍在使用已终止支持的 jQuery 1.x

整个网络 — 不只是 WordPress

这些指标适用于我们分析过的每一个在线的中国网站。它们不依赖版本识别,因此不存在选择偏差。

61.6%
仍在不使用 HTTPS 的情况下提供服务
34.3%
加载第三方 JavaScript 时未做校验(无 SRI)
3,714
页面在未加密的连接上要求输入密码
2.7%
在安全页面中混入不安全的资源

已停止维护的平台

在各平台的中国网站中,仍在使用厂商已停止安全更新的版本分支的比例。

平台网站数仍在已停止支持的版本分支上
Joomla88161.1%
Drupal72219.5%

支持终止时间:Joomla 3.x — 2023 年 8 月 · Drupal 7 — 2025 年 1 月 · Magento 1 — 2020 年 6 月。

中国最常见的漏洞组件

在纳入统计的中国 WordPress 网站中,运行含已知漏洞的各个插件或主题版本的比例。

Contact Form 77.92%Slider Revolution7.88%WooCommerce5.21%Astra (theme)4.41%WPBakery Page Builder4.14%Elementor Pro4.06%Elementor2.22%Elementor Header & Footer1.96%Essential Addons for Elementor1.91%Tablepress1.26%LayerSlider1.22%Blocksy1.07%Dt The71.06%Sitepress Multilingual Cms1%Wpforms Lite1%

最常用的插件 — 及其未更新的比例

在运行这些热门组件的中国网站中,使用含已知漏洞版本的比例。部分组件能保持更新;但页面构建器(page builder)与轮播图(slider)类插件则明显滞后。

Elementor13%Contact Form 746%WooCommerce46%Slider Revolution97%Elementor Pro52%Astra (theme)67%WPBakery Page Builder65%Hello Elementor22%Zibll0%Wp Pagenavi0%Blocksy49%Wcboost Variation Swatches0%Elementor Header & Footer100%Wcboost Products Compare2%Wcboost Wishlist0%

这些暴露有多严重?

在运行含漏洞组件的中国网站中,所存在的最高漏洞严重级别(CVSS)。

严重 (CVSS 9.0–10)15.4%高 (7.0–8.9)40.4%中 (4.0–6.9)44.2%低 (<4)0%

哪些行业运行最多的漏洞组件

按行业划分,纳入统计的中国 WordPress 网站中运行含已知漏洞组件的比例。

行业网站数存在漏洞
科技与计算机31129.9%

同一幕后操纵者,15,852 个网站 — 且仅在手机端激活

在我们分析的首页中,有 15,852 个被植入了完全相同的代码。它们会连接 2 台由攻击者控制的主机,并发送硬编码在代码中的同一个活动 ID:这显然是同一场行动,绝非巧合。该代码会先检测访客是否使用桌面电脑,如果是则保持静默;如果在手机端,它会向运营者的服务器建立连接,并将服务器返回的任何内容直接在访客的浏览器中执行。这意味着,真正发生什么是在访客访问的那一刻由远程决定的。在三分之二的样本中,代码还设置了随机门槛,大约每三名访客才触发一次 — 这又是一种隐蔽手段。

中国:我们检测到 4,242 个受影响的网站。

⚠ 全球受影响的网站中,有四分之三使用无法归属到特定国家的通用域名(如 .com、.net):因此各国的统计数字仅为下限,绝非总量。此外,植入代码是根据访客的设备触发的,与网站所属国家无关。

网站被入侵的迹象

在中国网站上保守检测到的迹象。所有数据均为下限(LOWER BOUND)— 我们仅统计具有高置信度的案例,且绝不点名任何具体网站。

4,242
含有隐藏的远程代码植入
59
被注入了隐藏的垃圾链接
4
显示页面被篡改(defacement)的文字

⚠ 我们最常发现的植入代码仅针对部分移动端访客运行,它会连接到攻击者控制的主机,随后在访客的浏览器中执行任意代码 — 这种设计是为了刻意规避桌面端的安全扫描。

泄露内部信息的服务器

首页直接显示服务端错误信息或内部文件路径的中国网站 — 这些信息会帮助攻击者摸清系统结构。

340
在首页显示 PHP 或数据库错误
115
暴露服务器文件路径

检查你的网站

免费、无需注册 — 查看我们的索引中收录了关于任意网站的哪些信息:

媒体专区 — 新闻资料包

“登上头条的漏洞总能成为新闻;但鲜为人知的现实是,中国大多数 WordPress 网站都运行着存在已知漏洞却迟迟未修补的组件 — 通常是捆绑在无人维护的主题中的付费插件。”
— Piperic 创始人 Attila Rácz-Akácosi 表示。

引用格式:“根据 Piperic 的 WordPress 安全报告(2026-07-25),在纳入统计的中国 WordPress 网站中,有 45.2% 运行含已知漏洞的组件……” — 并请附上本页链接。

下载该国家/地区数据集(JSON) 全球排名数据集

方法说明

样本:能够从首页读取到至少一个插件/主题版本、并纳入统计的中国 WordPress 网站(按国家顶级域名归属)。插件/主题版本与 Wordfence Intelligence 漏洞数据库(基于 CVE 编号)进行交叉比对。这反映的是更新维护状况 — 即是否运行了存在已公开漏洞的版本 — 而非可利用性。仅检测首页意味着只能看到前端组件,无法涵盖后端插件。所有数据均为汇总值;绝不点名任何具体网站。数据快照 2026-07-25(已冻结)。漏洞数据 © Wordfence Intelligence,适用时 © MITRE。

媒体联系:press@piperic.com · 数据:Piperic Business Intelligence

本页面上的每一个数字,都可以用上方的公开数据集复现。

各国家和地区报告

🌍 Worldwide🇩🇪 德国🇳🇱 荷兰🇬🇧 英国🇷🇺 俄罗斯🇫🇷 法国🇧🇷 巴西🇨🇭 瑞士🇦🇺 澳大利亚🇵🇱 波兰🇯🇵 日本🇸🇪 瑞典🇮🇹 意大利🇨🇦 加拿大🇪🇸 西班牙🇧🇪 比利时🇦🇹 奥地利🇨🇿 捷克🇸🇰 斯洛伐克🇩🇰 丹麦🇮🇳 印度🇨🇴 哥伦比亚🇬🇷 希腊🇳🇴 挪威🇭🇺 匈牙利🇫🇮 芬兰🇲🇽 墨西哥🇪🇪 爱沙尼亚🇳🇿 新西兰🇨🇱 智利🇿🇦 南非🇷🇴 罗马尼亚🇮🇱 以色列🇦🇷 阿根廷🇮🇪 爱尔兰🇺🇦 乌克兰🇻🇳 越南🇵🇹 葡萄牙🇹🇷 土耳其🇱🇹 立陶宛🇨🇳 中国🇷🇸 塞尔维亚🇮🇩 印度尼西亚🇸🇬 新加坡🇹🇼 台湾🇰🇷 韩国🇸🇮 斯洛文尼亚🇭🇷 克罗地亚🇧🇾 白俄罗斯🇱🇻 拉脱维亚🇱🇺 卢森堡🇦🇪 阿拉伯联合酋长国🇭🇰 香港🇹🇭 泰国🇮🇸 冰岛🇧🇬 保加利亚🇳🇬 尼日利亚🇲🇦 摩洛哥🇱🇮 列支敦士登