وردپرس ۷.۰.۲: اگه آپدیت نکردی، سایتت الان در معرض خطره
۱۷ جولای ۲۰۲۶، تیم وردپرس یه آپدیت اضطراری منتشر کرد. نه یه آپدیت روتین — یه patch برای دو آسیبپذیری که الان بهصورت فعال دارن ازشون برای حمله استفاده میشه.
اگه سایتت روی وردپرس 6.8.0 تا 7.0.1 داره اجرا میشه، این مقاله رو ادامه بده. اگه نه، باز هم بخون — چون احتمالاً یه سایت دیگهای داری یا میشناسی که باید بدونه.
دو آسیبپذیری که باید بدونی
اول: SQL Injection در WP_Query
شناسهی رسمی این آسیبپذیری CVE-2026-60137 هست. وردپرس پارامتر author__not_in رو که برای query کردن پستها استفاده میشه، قبل از فرستادن به دیتابیس درست sanitize نمیکرد. یعنی یه مهاجم میتونست از طریق یه درخواست HTTP ساده، دستورات SQL دلخواه به دیتابیس بفرسته و اطلاعات رو بخونه یا تغییر بده — بدون هیچ لاگین یا دسترسی خاصی.
این باگ وردپرس 6.8.0 به بعد رو تحت تأثیر میذاره.
دوم: REST API batch endpoint و اجرای کد از راه دور
شناسهی رسمی این یکی CVE-2026-63030 هست و بدتره. endpoint مربوط به batch requests توی REST API وردپرس (/wp-json/batch/v1) یه مشکل route confusion داشت — یعنی یه درخواست بدشکل میتونست سیستم رو گول بزنه که یه callback غیرمجاز رو با permission اشتباه اجرا کنه.
وقتی این با SQL injection ترکیب میشه، نتیجهاش اجرای کد از راه دوره — بدون نیاز به لاگین، بدون نیاز به پلاگین خاص، روی یه وردپرس کاملاً پیشفرض. محققای Searchlight Cyber که این زنجیره رو کشف کردن، اسمش رو WP2Shell گذاشتن. یه proof-of-concept عمومی هم الان روی GitHub هست — یعنی هر کسی میتونه این حمله رو اجرا کنه.
این باگ وردپرس 6.9.0 به بعد رو تحت تأثیر میذاره.
نسخهات کجاست، چی باید بکنی
| نسخه | خطر | آپدیت به |
|---|---|---|
| قبل از 6.8.0 | تحت تأثیر نیست | — |
| 6.8.0 تا 6.8.5 | SQL injection | 6.8.6 |
| 6.9.0 تا 6.9.4 | SQL injection + RCE | 6.9.5 |
| 7.0.0 تا 7.0.1 | SQL injection + RCE | 7.0.2 |
| 7.1 beta | SQL injection + RCE | 7.1 beta2 |
برای چک کردن نسخه: پایین هر صفحهی admin وردپرس نسخه رو میبینی، یا از Dashboard → Updates برو.
چطور آپدیت کنی
از Dashboard → Updates برو و دکمهی Update to 7.0.2 (یا نسخهی مربوط به branch ات) رو بزن. وردپرس بهخاطر شدت این آسیبپذیری، برای سایتهای تحت تأثیر forced auto-update فعال کرده — ولی حتماً خودت هم تأیید کن که آپدیت انجام شده. auto-update همیشه کامل اجرا نمیشه.
بعد از آپدیت، یه بار به Dashboard → Updates برگرد و مطمئن شو نسخهی جدید نصب شده.
اگه الان نمیتونی آپدیت کنی
اگه یه دلیل فنی هست که آپدیت فوری ممکن نیست (مثلاً نگران compatibility با پلاگین هستی)، دو اقدام موقت میتونی انجام بدی:
در WAF یا web server ات endpoint زیر رو block کن:
/wp-json/batch/v1
/?rest_route=/batch/v1
این دسترسی به batch endpoint رو میبنده و زنجیرهی RCE رو قطع میکنه. Cloudflare این rule رو از ساعت ۱۷:۰۳ UTC روز ۱۷ جولای برای همهی کاربراش — حتی پلن رایگان — فعال کرده.
ولی این یه راهحل موقته، نه جایگزین آپدیت. با این آسیبپذیریها، ساعتها اهمیت دارن.
چرا این بار جدیتر از معموله
اکثر آسیبپذیریهای وردپرس از پلاگینها یا تمها میان — نه از هستهی خود وردپرس. این یکی متفاوته: مشکل توی core هست، یعنی هر نصب وردپرس تحت تأثیر روی هر سرور، با هر پلاگین و تنظیماتی، هدف بالقوهایه. نیازی به هیچ تعاملی از طرف کاربر نیست، نیازی به guess کردن رمز نیست — یه درخواست HTTP ناشناس کافیه.
PoC عمومی بودن به این معنیه که حملات الان فعالترن. اگه هنوز آپدیت نکردی، این رو جدی بگیر.
