Codoloper

وردپرس ۷.۰.۲: اگه آپدیت نکردی، سایتت الان در معرض خطره

وردپرس ۷.۰.۲: اگه آپدیت نکردی، سایتت الان در معرض خطره | عکس

۱۷ جولای ۲۰۲۶، تیم وردپرس یه آپدیت اضطراری منتشر کرد. نه یه آپدیت روتین — یه patch برای دو آسیب‌پذیری که الان به‌صورت فعال دارن ازشون برای حمله استفاده می‌شه.

اگه سایتت روی وردپرس 6.8.0 تا 7.0.1 داره اجرا می‌شه، این مقاله رو ادامه بده. اگه نه، باز هم بخون — چون احتمالاً یه سایت دیگه‌ای داری یا می‌شناسی که باید بدونه.

دو آسیب‌پذیری که باید بدونی

اول: SQL Injection در WP_Query

شناسه‌ی رسمی این آسیب‌پذیری CVE-2026-60137 هست. وردپرس پارامتر author__not_in رو که برای query کردن پست‌ها استفاده می‌شه، قبل از فرستادن به دیتابیس درست sanitize نمی‌کرد. یعنی یه مهاجم می‌تونست از طریق یه درخواست HTTP ساده، دستورات SQL دلخواه به دیتابیس بفرسته و اطلاعات رو بخونه یا تغییر بده — بدون هیچ لاگین یا دسترسی خاصی.

این باگ وردپرس 6.8.0 به بعد رو تحت تأثیر می‌ذاره.

دوم: REST API batch endpoint و اجرای کد از راه دور

شناسه‌ی رسمی این یکی CVE-2026-63030 هست و بدتره. endpoint مربوط به batch requests توی REST API وردپرس (/wp-json/batch/v1) یه مشکل route confusion داشت — یعنی یه درخواست بد‌شکل می‌تونست سیستم رو گول بزنه که یه callback غیرمجاز رو با permission اشتباه اجرا کنه.

وقتی این با SQL injection ترکیب می‌شه، نتیجه‌اش اجرای کد از راه دوره — بدون نیاز به لاگین، بدون نیاز به پلاگین خاص، روی یه وردپرس کاملاً پیش‌فرض. محققای Searchlight Cyber که این زنجیره رو کشف کردن، اسمش رو WP2Shell گذاشتن. یه proof-of-concept عمومی هم الان روی GitHub هست — یعنی هر کسی می‌تونه این حمله رو اجرا کنه.

این باگ وردپرس 6.9.0 به بعد رو تحت تأثیر می‌ذاره.

نسخه‌ات کجاست، چی باید بکنی

نسخهخطرآپدیت به
قبل از 6.8.0تحت تأثیر نیست
6.8.0 تا 6.8.5SQL injection6.8.6
6.9.0 تا 6.9.4SQL injection + RCE6.9.5
7.0.0 تا 7.0.1SQL injection + RCE7.0.2
7.1 betaSQL injection + RCE7.1 beta2

برای چک کردن نسخه: پایین هر صفحه‌ی admin وردپرس نسخه رو می‌بینی، یا از Dashboard → Updates برو.

چطور آپدیت کنی

از Dashboard → Updates برو و دکمه‌ی Update to 7.0.2 (یا نسخه‌ی مربوط به branch ات) رو بزن. وردپرس به‌خاطر شدت این آسیب‌پذیری، برای سایت‌های تحت تأثیر forced auto-update فعال کرده — ولی حتماً خودت هم تأیید کن که آپدیت انجام شده. auto-update همیشه کامل اجرا نمی‌شه.

بعد از آپدیت، یه بار به Dashboard → Updates برگرد و مطمئن شو نسخه‌ی جدید نصب شده.

اگه الان نمی‌تونی آپدیت کنی

اگه یه دلیل فنی هست که آپدیت فوری ممکن نیست (مثلاً نگران compatibility با پلاگین هستی)، دو اقدام موقت می‌تونی انجام بدی:

در WAF یا web server ات endpoint زیر رو block کن:

/wp-json/batch/v1
/?rest_route=/batch/v1

این دسترسی به batch endpoint رو می‌بنده و زنجیره‌ی RCE رو قطع می‌کنه. Cloudflare این rule رو از ساعت ۱۷:۰۳ UTC روز ۱۷ جولای برای همه‌ی کاربراش — حتی پلن رایگان — فعال کرده.

ولی این یه راه‌حل موقته، نه جایگزین آپدیت. با این آسیب‌پذیری‌ها، ساعت‌ها اهمیت دارن.

چرا این بار جدی‌تر از معموله

اکثر آسیب‌پذیری‌های وردپرس از پلاگین‌ها یا تم‌ها میان — نه از هسته‌ی خود وردپرس. این یکی متفاوته: مشکل توی core هست، یعنی هر نصب وردپرس تحت تأثیر روی هر سرور، با هر پلاگین و تنظیماتی، هدف بالقوه‌ایه. نیازی به هیچ تعاملی از طرف کاربر نیست، نیازی به guess کردن رمز نیست — یه درخواست HTTP ناشناس کافیه.

PoC عمومی بودن به این معنیه که حملات الان فعال‌ترن. اگه هنوز آپدیت نکردی، این رو جدی بگیر.

کامنت جدید

برای ثبت کامنت وارد شوید

برای اینکه بتوانید زیر این پست کامنت بگذارید، باید وارد حساب کاربری خود شوید.

برای ادامه، وارد حساب خود شوید

بعد از ورود، دوباره به همین پست برمی‌گردید و می‌توانید کامنتتان را ثبت کنید.

ورود به حساب
کامنت‌ها

نظرات کاربران

دیدگاه‌هایی که برای این نوشته ثبت شده‌اند.

هنوز کامنتی برای این پست ثبت نشده است.