کشف دو آسیب پذیری جدید وردپرس؛ فوراً بهروزرسانی کنید!

تیم امنیتی وردپرس بهتازگی دو آسیبپذیری جدی را در هسته اصلی این سیستم مدیریت محتوا شناسایی و رفع کرده است. این دو نقص امنیتی که با شمارههای CVE-2026-60137 و CVE-2026-63030 ثبت شدهاند، در ترکیب با یکدیگر زنجیره حملهای قدرتمندی را تشکیل میدهند که محققان امنیتی آن را «wp2shell» نامیدهاند. با توجه به اینکه وردپرس نیروی محرکه بیش از 500 میلیون وبسایت در سراسر جهان است، دامنه تأثیر این تهدید بسیار گسترده است و بهعنوان یکی از بحرانیترین آسیبپذیریهای چند سال اخیر در این پلتفرم شناخته میشود. به همه مدیران وبسایتها اکیداً توصیه میکنیم که هرچه سریعتر نسبت به بروزرسانی دستی یا تأیید اعمال شدن بهروزرسانی خودکار اقدام کنند. همچنین تیم تخصصی ما آماده است تا با ارائه خدمات امنیت شبکه به شما کمک کند تا از آسیب پذیری جدید وردپرس در امان بمانید.
آسیبپذیری wp2shell چیست و چه خطراتی دارد؟
خوشبختانه این آسیبپذیریها در انتشار امنیتی نسخه 7.0.2 وردپرس برطرف شده است؛ اما برای در امان ماندن از تهدیدات آنها بهتر است با خطراتشان آشنا شوید. این آسیبپذیریها دارای مشخصات زیر هستند:
- آسیب پذیری CVE-2026-60137: پارامتر author__not_in در WP_Query را بهدرستی پالایش (sanitize) نمیکند، که این امر میتواند زمانی که یک افزونه یا قالب، ورودی غیرقابلاطمینانی را به این پارامتر ارسال کند، منجر به تزریق SQL شود.
- آسیب پذیری CVE-2026-63030: این آسیبپذیری ناشی از Route Confusion در Batch Endpoint مربوط به REST API است و در ترکیب با CVE-2026-60137 امکان اجرای کد از راه دور را فراهم میکند.
همانطور که اشاره کردیم، این دو آسیب پذیری جدید وردپرس در ترکیب با یکدیگر، زنجیره wp2shell را تشکیل میدهند. این زنجیره به مهاجم اجازه میدهد بدون نیاز به احراز هویت و تنها با ارسال درخواستهای HTTP ویژهسازیشده، کد دلخواه خود را روی سرور اجرا کند و کنترل کامل وبسایت را در دست بگیرد. نکته هشداردهندهتر اینکه کد اثبات مفهوم (PoC) برای این نقصها در فضای عمومی منتشر شده و گزارشاتی مبنی بر استفاده فعال در حملات واقعی نیز به گوش میرسد. در نتیجه تیم امنیتی وردپرس ضمن انتشار بهروزرسانیهای امنیتی، برای نسخههای در معرض خطر بهروزرسانی خودکار اجباری را فعال کرده است.

کدام نسخههای وردپرس تحت تأثیر این آسیبپذیریها هستند؟
- وردپرس 6.9 تحت تأثیر هر دو آسیبپذیری قرار دارد. نسخه 6.9.5 منتشر شده است که هر دو مورد در آن رفع شدهاند.
- وردپرس 6.8 فقط تحت تأثیر اولین آسیبپذیری قرار دارد. نسخه 6.8.6 منتشر شده است که شامل رفع آن است.
- نسخه بتای وردپرس 7.1 نیز تحت تأثیر هر دو آسیبپذیری است. نسخه 7.1 بتا2 منتشر شده است که شامل رفع هر دو مورد در آن هستیم.
- نسخههای پیش از ۶.۸ وردپرس تحت تأثیر قرار نمیگیرند.
| نسخه وردپرس | وضعیت آسیبپذیری | نسخه اصلاحشده |
|---|---|---|
| وردپرس 7.0.0 تا 7.0.1 | تحت تأثیر هر دو آسیبپذیری (قابل تبدیل به RCE) | 7.0.2 |
| وردپرس 6.9.0 تا 6.9.4 | تحت تأثیر هر دو آسیبپذیری (قابل تبدیل به RCE) | 6.9.5 |
| وردپرس 6.8.0 تا 6.8.5 | فقط تحت تأثیر آسیبپذیری اول (SQL Injection) قرار دارد و بهتنهایی قابل تبدیل به RCE نیست، اما همچنان خطرناک است. | 6.8.6 |
| وردپرس 6.7 و پایینتر | تحت تأثیر قرار نمیگیرند. | نیازی به بروزرسانی ندارد |
| نسخه بتای 7.1 | تحت تأثیر هر دو آسیبپذیری | 7.1 بتا 2 |
اقدامات موقت اضطراری (در صورت عدم امکان بهروزرسانی فوری)
اگر به هر دلیلی امکان بهروزرسانی نسخه وردپرس را بهصورت فوری ندارید، محققان امنیتی در Searchlight Cyber راهکارهای موقت زیر را پیشنهاد کردهاند. توجه داشته باشید که این راهکارها ممکن است روی عملکرد عادی وبسایت شما (مانند ارسال فرمها یا کار با افزونههای خاص) تأثیر بگذارند و صرفاً بهعنوان یک سپر موقت تا زمان اعمال بهروزرسانی اصلی توصیه میشوند:
۱. نصب افزونهای که دسترسی ناشناس به کل REST API را مسدود کند. (برخی افزونههای امنیتی این قابلیت را دارند.)
۲. مسدود کردن مسیرهای /wp-json/batch/v1 و ?rest_route=/batch/v1 در سطح WAF
۳. همچنین شرکت Searchlight Cyber یک افزونه اختصاصی و سبک برای مسدودسازی موقت این آسیبپذیری منتشر کرده است که میتوانید از مخزن گیتهاب آنها دانلود و نصب کنید. این افزونه بدون ایجاد اختلال در سایر بخشهای REST API، صرفاً نقطهٔ پایانی /batch/v1 را به احراز هویت مشروط میکند.

توصیه نهایی
با توجه به شدت بحرانی دو آسیب پذیری جدید وردپرس، انتشار عمومی کد بهرهبرداری و مشاهده حملات فعال در فضای واقعی، تنها راهکار مطمئن بهروزرسانی هرچه سریعتر وردپرس به نسخههای اصلاحشده (6.9.5، 7.0.2 یا 6.8.6) است. اگر وبسایت شما از نسخههای 6.8 به بالا استفاده میکند، همین حالا وارد پیشخوان مدیریت شوید و وضعیت بهروزرسانی را بررسی کنید. همچنین توصیه میشود پس از بهروزرسانی، رمز عبور تمام کاربران دارای دسترسی مدیریتی را تغییر دهید و لاگهای سرور را برای هرگونه فعالیت مشکوک در روزهای اخیر بازبینی کنید. همچنین این نکته را در نظر داشته باشید که متخصصان امنیت شبکه ما آمادهاند تا به شما کمک کنند. برای ارتباط با آنها میتوانید همین حالا با شماره 0218363 تماس بگیرید.



