Piperic
Security Report
PricingToplistsBrowse free →
🛡️ WordPress 安全報告 · 7月 2026

🇭🇰 香港的 WordPress 網站中有 73.6% 執行含已知漏洞的元件

在能夠讀取到元件版本的 4,430 個香港 WordPress 網站中,有 3,260 個(73.6%)至少執行著一個 plugin 或 theme 的版本含有公開已知的漏洞。這衡量的是修補維護狀況 — 並不表示某個網站可被攻擊。

分析對象為線上且經內容驗證的網站 · 漏洞資料取自 Wordfence Intelligence · 資料快照日期:2026-07-25 · 由 Piperic 提供

分享:XLinkedIn

73.6%
執行含已知漏洞的元件
61.3%
執行無須任何登入即可被利用的元件
在我們比對到的已知漏洞中,此處僅統計無須已驗證帳號的那些(CVSS「Privileges Required: None」)— 也就是匿名攻擊者就能觸及的子集。
15%
含有嚴重(CVSS 9 以上)漏洞

香港在全球所處的位置

執行含已知漏洞元件的納入統計 WordPress 網站佔比 — 數值越低代表更新越即時。香港在 59 個國家與地區中排名第 6 位。

🇻🇳 越南83.6%🇲🇦 摩洛哥76.9%🇹🇷 土耳其75.7%🇹🇭 泰國74.1%🇧🇾 白俄羅斯73.9%🇭🇰 香港73.6%🇮🇱 以色列73.3%🇬🇷 希臘73.1%

排名相鄰的國家與地區僅供參考。完整排名請見可下載的資料集。

香港與全球水準的比較

將香港的 WordPress 網路與全球平均值對照 — 以及它對一個自 2016 年起就不再獲得安全修補、已終止支援的前端函式庫的暴露程度。

73.6%
的香港網站含有漏洞
57.8%
全球平均
41.3%
仍在使用已終止支援的 jQuery 1.x

整個網路 — 不只是 WordPress

這些指標適用於我們分析過的每一個線上的香港網站。它們不需要版本偵測,因此不存在選擇偏誤。

9%
仍在未使用 HTTPS 的情況下提供服務
37.1%
載入第三方 JavaScript 時未進行完整性校驗 (無 SRI)
65
頁面在未加密的連線上要求輸入密碼
7.5%
在安全頁面中混入不安全的資源

已終止支援的平台

各平台的香港網站中,仍停留在廠商已停止發布安全修補的版本分支上的佔比。

平台網站數仍在已停止支援的版本分支上
Joomla22552.9%
Drupal34441%

支援終止時間:Joomla 3.x — 2023 年 8 月 · Drupal 7 — 2025 年 1 月 · Magento 1 — 2020 年 6 月。

香港最常見的漏洞元件

在納入統計的香港 WordPress 網站中,以含有已知漏洞的版本執行各個 plugin 或 theme 的佔比。

Contact Form 722.33%Slider Revolution17.36%WPBakery Page Builder13.57%WooCommerce11.58%Elementor Pro8.04%Astra (theme)4.88%Essential Addons for Elementor4.67%LayerSlider4.4%Elementor Header & Footer4.22%Sitepress Multilingual Cms3.09%Flatsome (theme)2.69%Tablepress2.14%Click To Chat For Whatsapp2.1%Elementor2.01%Translatepress Multilingual1.92%

最常用的 plugin — 以及其中有多少比例已過時

在執行這些熱門元件的香港網站中,使用含有已知漏洞版本的佔比。有些保持更新;page builder 與 slider 類則明顯落後。

Contact Form 762%Elementor7%WooCommerce62%Slider Revolution99%WPBakery Page Builder97%Elementor Pro58%Astra (theme)68%Hello Elementor29%LayerSlider90%Essential Addons for Elementor100%Translatepress Multilingual42%Jetpack38%Elementor Header & Footer100%Sitepress Multilingual Cms76%Flatsome (theme)80%

這些漏洞的嚴重程度為何?

在執行漏洞元件的香港網站中,所出現的最高嚴重等級(CVSS)。

嚴重 (CVSS 9.0–10)20.4%高 (7.0–8.9)52.8%中 (4.0–6.9)26.8%

哪些產業使用最多漏洞元件

依產業劃分,納入統計的香港 WordPress 網站中含有已知漏洞元件的佔比。

產業網站數含有漏洞
商業與金融13682.4%

一個營運者,15,852個網站——而且只在手機上甦醒

我們分析的首頁中,有15,852個帶有完全相同的植入程式碼。它連線至2台由攻擊者控制的主機,並從每個網站送出同一組寫死在程式碼中的活動識別碼:這是同一場行動,而非巧合。程式碼會先判斷訪客是否使用桌上型電腦,若是則保持沉默。在手機上,它會向營運者的伺服器開啟一條通道,並把伺服器回傳的任何內容直接在訪客的瀏覽器中執行。也就是說,真正發生什麼事是在造訪的當下由遠端決定的。在三分之二的複本中,還有一道隨機門檻把範圍縮小到大約每三名訪客中的一名——這是另一種不被察覺的手段。

香港:我們沒有測到受影響的網站——但這並不等於安全證明。

⚠ 全球受影響的網站中,有四分之三使用無法歸屬特定國家的通用網域 (.com、.net):因此各國的統計數字僅為下限,絕非總數。此外,該植入程式是針對訪客的裝置做出反應,與網站所屬國家無關。

遭入侵的跡象

在香港網站上以保守方式偵測到的跡象。每一個數字都是下限(LOWER BOUND)— 我們只統計能以高信賴度辨識的情況,且從不指名任何單一網站。

0
含有隱藏的遠端程式碼植入
8
含有被注入的隱藏連結垃圾內容
2
顯示網頁遭竄改(defacement)的文字

⚠ 我們最常發現的那種植入只對一部分行動裝置訪客執行,並向攻擊者控制的主機開啟連線,該主機隨後可在訪客的瀏覽器中執行任意程式碼 — 這種設計刻意規避桌面端的安全掃描。

洩漏自身內部資訊的伺服器

首頁會印出伺服器端錯誤訊息或內部檔案路徑的香港網站 — 這類資訊有助於攻擊者摸清系統結構。

43
在首頁印出 PHP 或資料庫錯誤訊息
105
暴露伺服器檔案路徑

檢查你自己的網站

免費、無須註冊 — 看看我們的索引對任一網站了解多少:

給記者 — 新聞資料包

「登上頭條的漏洞會成為新聞;而安靜的現實是,香港大部分的 WordPress 網路執行著一個早已公開卻始終未修補的缺陷元件 — 通常是綑綁在某個沒人更新的 theme 裡的付費 plugin。」
— Piperic 創辦人 Attila Rácz-Akácosi 表示。

引用方式:「根據 Piperic 的 WordPress 安全報告(2026-07-25),納入統計的香港 WordPress 網站中有 73.6% 執行含已知漏洞的元件……」 — 並連結至本頁面。

下載該國家/地區資料集(JSON) 全球排名資料集

方法說明

樣本:能夠從首頁讀取到至少一個 plugin/theme 版本、並納入統計的香港 WordPress 網站(依 ccTLD 歸屬)。plugin/theme 版本與 Wordfence Intelligence 漏洞資料庫(以 CVE 為錨點)交叉比對。這衡量的是更新維護狀況 — 亦即是否執行著已被揭露漏洞的版本 — 而非可利用性。僅檢測首頁只能看到前端元件,看不到後端 plugin。所有數字皆為彙總值;不識別任何單一網站。快照 2026-07-25(已凍結)。漏洞資料 © Wordfence Intelligence,適用時 © MITRE。

媒體聯絡:press@piperic.com · 資料:Piperic Business Intelligence

本頁面上的每一個數字,都可以用上方的公開資料集重現。

各國家與地區報告

🌍 Worldwide🇩🇪 德國🇳🇱 荷蘭🇬🇧 英國🇷🇺 俄羅斯🇫🇷 法國🇧🇷 巴西🇨🇭 瑞士🇦🇺 澳洲🇵🇱 波蘭🇯🇵 日本🇸🇪 瑞典🇮🇹 義大利🇨🇦 加拿大🇪🇸 西班牙🇧🇪 比利時🇦🇹 奧地利🇨🇿 捷克🇸🇰 斯洛伐克🇩🇰 丹麥🇮🇳 印度🇨🇴 哥倫比亞🇬🇷 希臘🇳🇴 挪威🇭🇺 匈牙利🇫🇮 芬蘭🇲🇽 墨西哥🇪🇪 愛沙尼亞🇳🇿 紐西蘭🇨🇱 智利🇿🇦 南非🇷🇴 羅馬尼亞🇮🇱 以色列🇦🇷 阿根廷🇮🇪 愛爾蘭🇺🇦 烏克蘭🇻🇳 越南🇵🇹 葡萄牙🇹🇷 土耳其🇱🇹 立陶宛🇨🇳 中國🇷🇸 塞爾維亞🇮🇩 印尼🇸🇬 新加坡🇹🇼 台灣🇰🇷 韓國🇸🇮 斯洛維尼亞🇭🇷 克羅埃西亞🇧🇾 白俄羅斯🇱🇻 拉脫維亞🇱🇺 盧森堡🇦🇪 阿拉伯聯合大公國🇭🇰 香港🇹🇭 泰國🇮🇸 冰島🇧🇬 保加利亞🇳🇬 奈及利亞🇲🇦 摩洛哥🇱🇮 列支敦斯登