اکو تحلیل-یک آسیب‌پذیری حیاتی در هسته وردپرس (CVE-2026-63030) شناسایی شده که به مهاجمان بدون احراز هویت اجازه اجرای کد از راه دور و تصاحب کامل سایت را می‌دهد. تمامی نسخه‌های ۶.۹ تا ۷.۰.۱ در معرض خطر هستند. نسخه‌های امن ۶.۹.۵ و ۷.۰.۲ منتشر شدند.

به گزارش اکو تحلیل یک آسیب‌پذیری حیاتی در هسته اصلی سیستم مدیریت محتوای وردپرس (WordPress) شناسایی شده است که به مهاجمان بدون نیاز به نام کاربری یا رمز عبور، اجازه اجرای کد از راه دور (Remote Code Execution) و تصاحب کامل وب‌سایت‌ها را می‌دهد. این آسیب‌پذیری با شناسه CVE-۲۰۲۶-۶۳۰۳۰ و نام «wp2shell» ثبت شده و تمامی نسخه‌های وردپرس از ۶.۹ تا ۷.۰.۱ را تحت تأثیر قرار می‌دهد.

جزئیات آسیب‌پذیری؛ حمله بدون احراز هویت

آسیب‌پذیری CVE-۲۰۲۶-۶۳۰۳۰ که توسط محققان شرکت Searchlight Cyber شناسایی و از طریق برنامه HackerOne به تیم وردپرس گزارش شده است، یک نقص امنیتی در REST API Batch Endpoint وردپرس محسوب می‌شود.

این آسیب‌پذیری از نوع «سردرگمی در مسیردهی» (Route Confusion) است که به مهاجم اجازه می‌دهد درخواست‌های مخرب خود را به بخش‌های حساس سیستم هدایت کند. نکته هشداردهنده این است که:

  • هیچ احراز هویتی برای حمله لازم نیست؛ مهاجم بدون نیاز به حساب کاربری می‌تواند از این آسیب‌پذیری سوءاستفاده کند

  • هیچ افزونه‌ای برای حمله نیاز نیست؛ این نقص در هسته اصلی وردپرس وجود دارد و حتی سایت‌های با حداقل تنظیمات را در معرض خطر قرار می‌دهد

  • این آسیب‌پذیری با یک آسیب‌پذیری دیگر به نام CVE-2026-60137 (تزریق SQL در پارامتر author__not_in) ترکیب می‌شود تا اجرای کد از راه دور را ممکن سازد

نسخه‌های آسیب‌پذیر و نسخه‌های امن

بر اساس اعلامیه رسمی تیم وردپرس، نسخه‌های زیر در معرض این آسیب‌پذیری هستند:

نسخه‌های آسیب‌پذیر نسخه‌های امن
۶.۹.۰ تا ۶.۹.۴ ۶.۹.۵
۷.۰.۰ تا ۷.۰.۱ ۷.۰.۲
نسخه‌های بتای ۷.۱ ۷.۱ بتا ۲

 

نسخه‌های قدیمی‌تر از ۶.۹ تحت تأثیر این آسیب‌پذیری خاص قرار نمی‌گیرند. اما به دلیل وجود آسیب‌پذیری CVE-۲۰۲۶-۶۰۱۳۷ در نسخه‌های ۶.۸ و بالاتر، توصیه می‌شود تمامی کاربران به آخرین نسخه به‌روزرسانی کنند.

خطر واقعی؛ انتشار عمومی کدهای بهره‌برداری

اگرچه تا لحظه انتشار این گزارش، تیم Rapid7 از وقوع حملات گسترده در فضای واقعی خبری نداشته است, اما هشدار داده شده است که به دلیل متن‌باز بودن هسته وردپرس و توانایی مدل‌های هوش مصنوعی در تحلیل کدهای منبع، انتشار عمومی کدهای بهره‌برداری (PoC) در کوتاه‌مدت بسیار محتمل است.

شرکت Cloudflare نیز تأیید کرده است که این مسیر آسیب‌پذیر زمانی قابل دسترسی است که سیستم کش اشیاء پایدار (Persistent Object Cache) در سایت فعال نباشد.

راهکار فوری؛ به‌روزرسانی اضطراری

تیم وردپرس در تاریخ ۱۷ جولای ۲۰۲۶ (۲۶ تیر ۱۴۰۵) نسخه‌های امن ۶.۹.۵ و ۷.۰.۲ را منتشر کرده و به‌روزرسانی خودکار (Automatic Update) را برای سایت‌های دارای این قابلیت فعال کرده است.

مدیران وب‌سایت‌های وردپرسی باید اقدامات زیر را انجام دهند:

۱. به‌روزرسانی فوری

بلافاصله نسخه وردپرس خود را به ۶.۹.۵ یا ۷.۰.۲ ارتقا دهید. این تنها راهکار مؤثر برای رفع این آسیب‌پذیری است.

۲. بررسی وضعیت به‌روزرسانی

حتی اگر به‌روزرسانی خودکار فعال است، به‌صورت دستی بررسی کنید که سایت شما موفق به دریافت نسخه امن شده است.

۳. فعال‌سازی کش اشیاء

در صورت امکان، کش اشیاء پایدار را در سایت خود فعال کنید تا یکی از مسیرهای دسترسی به کد آسیب‌پذیر مسدود شود.

۴. پایش و نظارت

با توجه به احتمال انتشار عمومی کدهای بهره‌برداری در روزهای آینده، لاگ‌های سرور و فعالیت‌های غیرعادی را به‌دقت پایش کنید.