在能夠讀取到元件版本的 4,430 個香港 WordPress 網站中,有 3,260 個(73.6%)至少執行著一個 plugin 或 theme 的版本含有公開已知的漏洞。這衡量的是修補維護狀況 — 並不表示某個網站可被攻擊。
分析對象為線上且經內容驗證的網站 · 漏洞資料取自 Wordfence Intelligence · 資料快照日期:2026-07-25 · 由 Piperic 提供
執行含已知漏洞元件的納入統計 WordPress 網站佔比 — 數值越低代表更新越即時。香港在 59 個國家與地區中排名第 6 位。
排名相鄰的國家與地區僅供參考。完整排名請見可下載的資料集。
將香港的 WordPress 網路與全球平均值對照 — 以及它對一個自 2016 年起就不再獲得安全修補、已終止支援的前端函式庫的暴露程度。
這些指標適用於我們分析過的每一個線上的香港網站。它們不需要版本偵測,因此不存在選擇偏誤。
各平台的香港網站中,仍停留在廠商已停止發布安全修補的版本分支上的佔比。
| 平台 | 網站數 | 仍在已停止支援的版本分支上 |
|---|---|---|
| Joomla | 225 | 52.9% |
| Drupal | 344 | 41% |
支援終止時間:Joomla 3.x — 2023 年 8 月 · Drupal 7 — 2025 年 1 月 · Magento 1 — 2020 年 6 月。
在納入統計的香港 WordPress 網站中,以含有已知漏洞的版本執行各個 plugin 或 theme 的佔比。
在執行這些熱門元件的香港網站中,使用含有已知漏洞版本的佔比。有些保持更新;page builder 與 slider 類則明顯落後。
在執行漏洞元件的香港網站中,所出現的最高嚴重等級(CVSS)。
依產業劃分,納入統計的香港 WordPress 網站中含有已知漏洞元件的佔比。
| 產業 | 網站數 | 含有漏洞 |
|---|---|---|
| 商業與金融 | 136 | 82.4% |
我們分析的首頁中,有15,852個帶有完全相同的植入程式碼。它連線至2台由攻擊者控制的主機,並從每個網站送出同一組寫死在程式碼中的活動識別碼:這是同一場行動,而非巧合。程式碼會先判斷訪客是否使用桌上型電腦,若是則保持沉默。在手機上,它會向營運者的伺服器開啟一條通道,並把伺服器回傳的任何內容直接在訪客的瀏覽器中執行。也就是說,真正發生什麼事是在造訪的當下由遠端決定的。在三分之二的複本中,還有一道隨機門檻把範圍縮小到大約每三名訪客中的一名——這是另一種不被察覺的手段。
香港:我們沒有測到受影響的網站——但這並不等於安全證明。
⚠ 全球受影響的網站中,有四分之三使用無法歸屬特定國家的通用網域 (.com、.net):因此各國的統計數字僅為下限,絕非總數。此外,該植入程式是針對訪客的裝置做出反應,與網站所屬國家無關。
在香港網站上以保守方式偵測到的跡象。每一個數字都是下限(LOWER BOUND)— 我們只統計能以高信賴度辨識的情況,且從不指名任何單一網站。
⚠ 我們最常發現的那種植入只對一部分行動裝置訪客執行,並向攻擊者控制的主機開啟連線,該主機隨後可在訪客的瀏覽器中執行任意程式碼 — 這種設計刻意規避桌面端的安全掃描。
首頁會印出伺服器端錯誤訊息或內部檔案路徑的香港網站 — 這類資訊有助於攻擊者摸清系統結構。
免費、無須註冊 — 看看我們的索引對任一網站了解多少:
引用方式:「根據 Piperic 的 WordPress 安全報告(2026-07-25),納入統計的香港 WordPress 網站中有 73.6% 執行含已知漏洞的元件……」 — 並連結至本頁面。
樣本:能夠從首頁讀取到至少一個 plugin/theme 版本、並納入統計的香港 WordPress 網站(依 ccTLD 歸屬)。plugin/theme 版本與 Wordfence Intelligence 漏洞資料庫(以 CVE 為錨點)交叉比對。這衡量的是更新維護狀況 — 亦即是否執行著已被揭露漏洞的版本 — 而非可利用性。僅檢測首頁只能看到前端元件,看不到後端 plugin。所有數字皆為彙總值;不識別任何單一網站。快照 2026-07-25(已凍結)。漏洞資料 © Wordfence Intelligence,適用時 © MITRE。
媒體聯絡:press@piperic.com · 資料:Piperic Business Intelligence
本頁面上的每一個數字,都可以用上方的公開資料集重現。