به گزارش اکو تحلیل یک آسیبپذیری حیاتی در هسته اصلی سیستم مدیریت محتوای وردپرس (WordPress) شناسایی شده است که به مهاجمان بدون نیاز به نام کاربری یا رمز عبور، اجازه اجرای کد از راه دور (Remote Code Execution) و تصاحب کامل وبسایتها را میدهد. این آسیبپذیری با شناسه CVE-۲۰۲۶-۶۳۰۳۰ و نام «wp2shell» ثبت شده و تمامی نسخههای وردپرس از ۶.۹ تا ۷.۰.۱ را تحت تأثیر قرار میدهد.
جزئیات آسیبپذیری؛ حمله بدون احراز هویت
آسیبپذیری CVE-۲۰۲۶-۶۳۰۳۰ که توسط محققان شرکت Searchlight Cyber شناسایی و از طریق برنامه HackerOne به تیم وردپرس گزارش شده است، یک نقص امنیتی در REST API Batch Endpoint وردپرس محسوب میشود.
این آسیبپذیری از نوع «سردرگمی در مسیردهی» (Route Confusion) است که به مهاجم اجازه میدهد درخواستهای مخرب خود را به بخشهای حساس سیستم هدایت کند. نکته هشداردهنده این است که:
-
هیچ احراز هویتی برای حمله لازم نیست؛ مهاجم بدون نیاز به حساب کاربری میتواند از این آسیبپذیری سوءاستفاده کند
-
هیچ افزونهای برای حمله نیاز نیست؛ این نقص در هسته اصلی وردپرس وجود دارد و حتی سایتهای با حداقل تنظیمات را در معرض خطر قرار میدهد
-
این آسیبپذیری با یک آسیبپذیری دیگر به نام CVE-2026-60137 (تزریق SQL در پارامتر author__not_in) ترکیب میشود تا اجرای کد از راه دور را ممکن سازد
نسخههای آسیبپذیر و نسخههای امن
بر اساس اعلامیه رسمی تیم وردپرس، نسخههای زیر در معرض این آسیبپذیری هستند:
| نسخههای آسیبپذیر | نسخههای امن |
|---|---|
| ۶.۹.۰ تا ۶.۹.۴ | ۶.۹.۵ |
| ۷.۰.۰ تا ۷.۰.۱ | ۷.۰.۲ |
| نسخههای بتای ۷.۱ | ۷.۱ بتا ۲ |
نسخههای قدیمیتر از ۶.۹ تحت تأثیر این آسیبپذیری خاص قرار نمیگیرند. اما به دلیل وجود آسیبپذیری CVE-۲۰۲۶-۶۰۱۳۷ در نسخههای ۶.۸ و بالاتر، توصیه میشود تمامی کاربران به آخرین نسخه بهروزرسانی کنند.
خطر واقعی؛ انتشار عمومی کدهای بهرهبرداری
اگرچه تا لحظه انتشار این گزارش، تیم Rapid7 از وقوع حملات گسترده در فضای واقعی خبری نداشته است, اما هشدار داده شده است که به دلیل متنباز بودن هسته وردپرس و توانایی مدلهای هوش مصنوعی در تحلیل کدهای منبع، انتشار عمومی کدهای بهرهبرداری (PoC) در کوتاهمدت بسیار محتمل است.
شرکت Cloudflare نیز تأیید کرده است که این مسیر آسیبپذیر زمانی قابل دسترسی است که سیستم کش اشیاء پایدار (Persistent Object Cache) در سایت فعال نباشد.
راهکار فوری؛ بهروزرسانی اضطراری
تیم وردپرس در تاریخ ۱۷ جولای ۲۰۲۶ (۲۶ تیر ۱۴۰۵) نسخههای امن ۶.۹.۵ و ۷.۰.۲ را منتشر کرده و بهروزرسانی خودکار (Automatic Update) را برای سایتهای دارای این قابلیت فعال کرده است.
مدیران وبسایتهای وردپرسی باید اقدامات زیر را انجام دهند:
۱. بهروزرسانی فوری
بلافاصله نسخه وردپرس خود را به ۶.۹.۵ یا ۷.۰.۲ ارتقا دهید. این تنها راهکار مؤثر برای رفع این آسیبپذیری است.
۲. بررسی وضعیت بهروزرسانی
حتی اگر بهروزرسانی خودکار فعال است، بهصورت دستی بررسی کنید که سایت شما موفق به دریافت نسخه امن شده است.
۳. فعالسازی کش اشیاء
در صورت امکان، کش اشیاء پایدار را در سایت خود فعال کنید تا یکی از مسیرهای دسترسی به کد آسیبپذیر مسدود شود.
۴. پایش و نظارت
با توجه به احتمال انتشار عمومی کدهای بهرهبرداری در روزهای آینده، لاگهای سرور و فعالیتهای غیرعادی را بهدقت پایش کنید.






























Wednesday, 22 July , 2026