在能够读取组件版本的 11,061 个中国 WordPress 网站中,有 5,000 个(45.2%)至少运行了一个含公开已知漏洞的插件或主题版本。这反映的是补丁维护状况 — 并不代表网站可被利用。
基于在线且经内容验证的网站分析 · 漏洞数据来自 Wordfence Intelligence · 数据快照 2026-07-25 · 由 Piperic 提供
纳入统计的 WordPress 网站中,运行含已知漏洞组件的比例 — 数值越低说明更新越及时。中国在 59 个国家和地区中排名第 57 位。
排名相邻的国家和地区仅作参考。完整排名见可下载的数据集。
中国的 WordPress 网络与全球平均水平的对比 — 以及对一个自 2016 年起已停止安全修复、已终止支持的前端库的暴露程度。
这些指标适用于我们分析过的每一个在线的中国网站。它们不依赖版本识别,因此不存在选择偏差。
在各平台的中国网站中,仍在使用厂商已停止安全更新的版本分支的比例。
| 平台 | 网站数 | 仍在已停止支持的版本分支上 |
|---|---|---|
| Joomla | 881 | 61.1% |
| Drupal | 722 | 19.5% |
支持终止时间:Joomla 3.x — 2023 年 8 月 · Drupal 7 — 2025 年 1 月 · Magento 1 — 2020 年 6 月。
在纳入统计的中国 WordPress 网站中,运行含已知漏洞的各个插件或主题版本的比例。
在运行这些热门组件的中国网站中,使用含已知漏洞版本的比例。部分组件能保持更新;但页面构建器(page builder)与轮播图(slider)类插件则明显滞后。
在运行含漏洞组件的中国网站中,所存在的最高漏洞严重级别(CVSS)。
按行业划分,纳入统计的中国 WordPress 网站中运行含已知漏洞组件的比例。
| 行业 | 网站数 | 存在漏洞 |
|---|---|---|
| 科技与计算机 | 311 | 29.9% |
在我们分析的首页中,有 15,852 个被植入了完全相同的代码。它们会连接 2 台由攻击者控制的主机,并发送硬编码在代码中的同一个活动 ID:这显然是同一场行动,绝非巧合。该代码会先检测访客是否使用桌面电脑,如果是则保持静默;如果在手机端,它会向运营者的服务器建立连接,并将服务器返回的任何内容直接在访客的浏览器中执行。这意味着,真正发生什么是在访客访问的那一刻由远程决定的。在三分之二的样本中,代码还设置了随机门槛,大约每三名访客才触发一次 — 这又是一种隐蔽手段。
中国:我们检测到 4,242 个受影响的网站。
⚠ 全球受影响的网站中,有四分之三使用无法归属到特定国家的通用域名(如 .com、.net):因此各国的统计数字仅为下限,绝非总量。此外,植入代码是根据访客的设备触发的,与网站所属国家无关。
在中国网站上保守检测到的迹象。所有数据均为下限(LOWER BOUND)— 我们仅统计具有高置信度的案例,且绝不点名任何具体网站。
⚠ 我们最常发现的植入代码仅针对部分移动端访客运行,它会连接到攻击者控制的主机,随后在访客的浏览器中执行任意代码 — 这种设计是为了刻意规避桌面端的安全扫描。
首页直接显示服务端错误信息或内部文件路径的中国网站 — 这些信息会帮助攻击者摸清系统结构。
免费、无需注册 — 查看我们的索引中收录了关于任意网站的哪些信息:
引用格式:“根据 Piperic 的 WordPress 安全报告(2026-07-25),在纳入统计的中国 WordPress 网站中,有 45.2% 运行含已知漏洞的组件……” — 并请附上本页链接。
样本:能够从首页读取到至少一个插件/主题版本、并纳入统计的中国 WordPress 网站(按国家顶级域名归属)。插件/主题版本与 Wordfence Intelligence 漏洞数据库(基于 CVE 编号)进行交叉比对。这反映的是更新维护状况 — 即是否运行了存在已公开漏洞的版本 — 而非可利用性。仅检测首页意味着只能看到前端组件,无法涵盖后端插件。所有数据均为汇总值;绝不点名任何具体网站。数据快照 2026-07-25(已冻结)。漏洞数据 © Wordfence Intelligence,适用时 © MITRE。
媒体联系:press@piperic.com · 数据:Piperic Business Intelligence
本页面上的每一个数字,都可以用上方的公开数据集复现。