WordPress 的 `get_page_template()` 函数存在一个漏洞,允许未经身份验证的攻击者通过针对主题目录之外的 `.php` 文件执行本地文件包含(LFI)攻击。在特定条件下(例如主题包含以“page-”开头的顶层目录),该漏洞可被升级为远程代码执行(RCE)。 此漏洞影响 Twenty Twelve 和 Twenty Fourteen 等旧版主题,以及 Neve、Hestia 和 Sydney 等热门第三方主题。在启用了 `register_argc_argv` 的环境中(例如官方 PHP Docker 镜像或运行旧版本 PHP 的默认 cPanel 配置),RCE 的可行性较高。 WordPress 7.1.2 已包含针对此问题的修复程序。为了保护旧版本站点,该补丁已向后移植至所有可追溯至 4.7 版本的 WordPress。强烈建议用户立即更新其安装程序。该漏洞由 Robert Ressl 发现并负责任地披露。
2025年初,作者发现可以通过提示词引导现代智能体(Agentic)大语言模型对 Rust 代码进行迭代优化,从而实现 2 倍至 20 倍的性能提升。通过将模糊的“写出更好的代码”指令转变为基于严格约束的提示,并结合 `criterion` 等基准测试工具,同时禁止使用 `unsafe` 代码,作者构建了一套能够持续超越现有顶尖实现的流程。
这种方法被称为“性能最大化(benchmaxxing)”:为智能体提供明确的性能目标(例如:比基准测试快 1.2 倍)、强制基准测试独立性,并利用“子智能体”探索新的算法方案。为防止出现“凭感觉写代码”的低质量产出,作者执行了严格的重构和质量门禁提示,确保速度的提升不会以牺牲准确性为代价。
作者认为,尽管这种方法生产软件的速度远超传统人工编码,但需要精细的提示工程来防止模型在基准测试中“作弊”。这些项目涵盖了从机器学习算法到图像处理工具的各类应用,目前正准备以“内向型编程”的理念开源——即在发布前进行严格的测试和文档记录,以消除对人工智能生成软件的怀疑。作者计划在未来几个月内发布这些由智能体优化过的高性能工具。