یک آسیبپذیری بحرانی در هسته وردپرس با نام WP2Shell کشف شده است که به هکرها امکان میدهد بدون نیاز به احراز هویت، کنترل کامل وبسایتهای قربانی را در دست بگیرند . این آسیبپذیری که ترکیبی از دو نقص امنیتی (CVE-2026-63030 و CVE-2026-60137) است، نسخههای ۶.۹.۰ تا ۶.۹.۴ و ۷.۰.۰ تا ۷.۰.۱ وردپرس را تحت تأثیر قرار میدهد . تیم توسعه وردپرس با انتشار نسخههای اصلاحی ۶.۹.۵ و ۷.۰.۲، بهروزرسانیهای اضطراری را بهصورت اجباری برای تمام سایتها فعال کرده است . با این حال، کارشناسان امنیتی هشدار میدهند که حدود ۹۰ میلیون وبسایت در سراسر جهان همچنان در معرض خطر انهدام یا سرقت اطلاعات قرار دارند و حملات فعالی در جریان است.
به گزارش آی سی تی نیوز، دنیای وبسایتهای وردپرسی با یک تهدید امنیتی جدی مواجه شده است. آسیبپذیری بحرانی WP2Shell که روزهای اخیر کشف شده، به مهاجمان این امکان را میدهد که بدون نیاز به نام کاربری و رمز عبور، کدهای مخرب خود را روی سرور اجرا کرده و کنترل کامل سایت و پایگاه داده را در دست بگیرند .
جزئیات فنی آسیبپذیری
این آسیبپذیری از ترکیب دو نقص امنیتی به وجود آمده است :
CVE-2026-63030: یک نقص در مسیریابی REST API وردپرس که باعث میشود درخواستهای ارسالشده توسط مهاجم، تحت یک کنترلکننده اشتباه پردازش شوند و اعتبارسنجی امنیتی را دور بزنند .
CVE-2026-60137: یک آسیبپذیری تزریق SQL در پارامتر author__not_in که با سوءاستفاده از نقص اول، توسط مهاجمان بدون احراز هویت قابل بهرهبرداری است .
نسخههای آسیبپذیر و اصلاحشده
آسیبپذیر: وردپرس ۶.۹.۰ تا ۶.۹.۴ و ۷.۰.۰ تا ۷.۰.۱ .
اصلاحشده: نسخههای ۶.۹.۵، ۷.۰.۲ و بالاتر .
وضعیت فعلی و خطرات
بر اساس گزارشهای منتشرشده، چندین کد اثبات مفهوم (PoC) برای این آسیبپذیری در GitHub منتشر شده است . این موضوع، خطر را برای وبسایتهای اصلاحنشده به شدت افزایش داده و حملات فعالی علیه آنها در حال انجام است .
هشدار به کاربران و مدیران وبسایتهای ایرانی
با توجه به اینکه بخش قابلتوجهی از وبسایتهای فارسیزبان، از جمله فروشگاههای آنلاین، وبسایتهای خبری و سازمانی، بر پایه وردپرس ساخته شدهاند، کاربران ایرانی بیش از پیش در معرض این تهدید قرار دارند .
کارشناسان امنیتی توصیه میکنند:
۱. بهروزرسانی فوری: تمام وبسایتهای وردپرسی باید هرچه سریعتر به نسخههای ۶.۹.۵، ۷.۰.۲ یا بالاتر بهروزرسانی شوند .
۲. بررسی نسخه وردپرس: مدیران سایت باید از طریق بخش «پیشخوان» > «بهروزرسانیها» یا با مراجعه به wp-admin/about.php از بهروز بودن سیستم خود اطمینان حاصل کنند .
۳. مسدودسازی موقت (در صورت عدم امکان بهروزرسانی): اگر به هر دلیلی امکان بهروزرسانی فوری وجود ندارد، میتوان با اضافه کردن یک کد به فایل wp-config.php یا استفاده از افزونههای امنیتی، درخواستهای REST API را مسدود کرد تا آسیبپذیری موقتاً پوشش داده شود .
تحلیل ICTNews
آسیبپذیری WP2Shell یکی از جدیترین تهدیدات امنیتی علیه وردپرس در سالهای اخیر است. انتشار کدهای بهرهبرداری عمومی و حملات فعال، زنگ خطری جدی برای تمام مدیران وبسایتهای وردپرسی، بهویژه در ایران که بخش بزرگی از زیرساخت وب بر پایه این سیستمعامل است، محسوب میشود. عدم توجه به این هشدار میتواند منجر به از دست رفتن کامل اطلاعات، تخریب سایت و آسیب به اعتماد کاربران شود.