WordPress 默认 Feed 页面(访问路径为网址/feed,若无法打开则说明站点未受影响)中包含一个已弃用的 wellformedweb 链接。近期反馈显示,该链接可能被恶意抢注并跳转至非法网站。尽管 Feed 页面对普通用户不可见且不影响网站正常运行,但出于安全考虑,建议采取以下两种方案进行处理。
方法一:代码移除 wellformedweb 命名空间
通过添加代码片段移除 Feed 中的相关命名空间及节点,无需修改核心文件,升级 WordPress 亦不会失效。
/**
* 移除 WordPress Feed 中的 wellformedweb-org/CommentAPI 命名空间
*/
add_action( 'template_redirect', 'yrwp_clean_feed_wfw', 0 );
function yrwp_clean_feed_wfw() {
if ( ! is_feed() ) {
return;
}
ob_start( 'yrwp_strip_wfw' );
}
function yrwp_strip_wfw( $output ) {
// 1. 移除命名空间声明
$output = preg_replace(
'/\s*xmlns:wfw="http:\/\/wellformedweb\.org\/CommentAPI\/" ?/i',
'',
$output
);
// 2. 移除文章节点下的 <wfw:commentRSS>...</wfw:commentRSS>
$output = preg_replace(
'/\s*<wfw:commentRSS>.*?<\/wfw:commentRSS>/is',
'',
$output
);
return $output;
}
将上述代码添加至当前主题或子主题的 functions.php 文件中,亦可使用 WP Code 等代码管理插件进行挂载。
若不熟悉代码操作,可安装专用插件实现相同功能。在 WordPress 插件中心搜索"Disable Feeds"或类似关键词,选择评分较高的插件安装启用即可。
方法二:直接禁用 Feed 功能
若网站业务不依赖 RSS 订阅功能(需确认主题或第三方插件无此依赖),可直接禁用 Feed。安装并启用"Disable Feeds WP"插件后,Feed 页面将自动重定向至首页,从而彻底阻断风险。
插件名称:Disable Feeds WP
官方地址:https://cn.wordpress.org/plugins/disable-feeds-wp
推荐阅读
关于 ACF 之类 wordpress 插件的使用建议
给 wordpress 独立站导航栏添加毛玻璃效果
wordpress 部分页面无法打开,显示重定向次数过多怎么办?

