دو آسیبپذیری در هسته وردپرس به نام wp2shell (CVE-2026-63030 و CVE-2026-60137) کشف شدهاند که امکان اجرای کد از راه دور پیش از احراز هویت را فراهم میکنند.
این آسیبپذیریها در نسخههای ۶.۹.x و ۷.۰.x وردپرس قابل بهرهبرداری هستند.
مهاجمین میتوانند با ترکیب این دو آسیبپذیری، از طریق نقطه پایانی REST API به سیستم نفوذ کنند.
وردپرس وصحهای امنیتی را منتشر کرده و بهروزرسانی خودکار اجباری را فعال نموده است.
نمونههای اثبات مفهومی عمومی در GitHub منتشر شدهاند و سواستفاده فعال در محیط واقعی تایید شده است.
متن خبر
شرح خبر
دو آسیبپذیری بحرانی در هسته وردپرس با شناسههای CVE-2026-63030 و CVE-2026-60137 کشف شدهاند که میتوانند توسط مهاجمین غیرمجاز برای اجرای کد از راه دور (RCE) بر روی نصبهای وردپرس نسخههای ۶.۹.x و ۷.۰.x ترکیب شوند.
این زنجیره حمله، که با نام wp2shell شناخته میشود، به دلیل شدت بالای خود و انتشار سریع نمونههای اثبات مفهومی (PoC) در محیط واقعی، توجه جامعه امنیتی را به خود جلب کرده است.
وردپرس وصحهای امنیتی را در نسخههای ۷.۰.۲ و ۶.۹.۵ منتشر کرده و بهروزرسانی خودکار اجباری را برای نصبهای پشتیبانیشده فعال نموده است.
شرکتهای امنیتی مانند Patchstack و Hexastrike سواستفاده فعال از این آسیبپذیریها را در محیط واقعی تایید کردهاند.
دو آسیبپذیری در هسته وردپرس به نام wp2shell (CVE-2026-63030 و CVE-2026-60137) کشف شدهاند که امکان اجرای کد از راه دور پیش از احراز هویت را فراهم میکنند.
این آسیبپذیریها در نسخههای ۶.۹.x و ۷.۰.x وردپرس قابل بهرهبرداری هستند.
مهاجمین میتوانند با ترکیب این دو آسیبپذیری، از طریق نقطه پایانی REST API به سیستم نفوذ کنند.
وردپرس وصحهای امنیتی را منتشر کرده و بهروزرسانی خودکار اجباری را فعال نموده است.
نمونههای اثبات مفهومی عمومی در GitHub منتشر شدهاند و سواستفاده فعال در محیط واقعی تایید شده است.
این آسیبپذیریها به دلیل توانایی اجرای کد از راه دور بدون نیاز به احراز هویت، خطر بسیار بالایی دارند.
وردپرس به عنوان پراستفادهترین سیستم مدیریت محتوا در جهان، هدف مناسبی برای مهاجمین است.
انتشار سریع PoCها و سواستفاده فعال در محیط واقعی نشاندهنده خطر فوری برای میلیونها وبسایت است.
علاوه بر این، این اولین باری است که یک زنجیره RCE پیش از احراز هویت در هسته وردپرس کشف میشود، که اهمیت آن را دوچندان میکند.
سایتهای وردپرسی آسیبپذیر در معرض حملات سایبری قرار دارند که میتواند منجر به سرقت دادهها، تخریب سایت، یا استفاده از سرور برای فعالیتهای مخرب شود.
کسبوکارهایی که از وردپرس استفاده میکنند ممکن است با از دست دادن اعتماد مشتریان، جریمههای قانونی و هزینههای بازیابی مواجه شوند.
در ایران، بسیاری از سایتهای تجاری، خبری و دولتی از وردپرس استفاده میکنند.
عدم بهروزرسانی سریع میتواند منجر به حملات گسترده و آسیبهای مالی و اعتباری برای کسبوکارها و نهادها شود.
همچنین، به دلیل تحریمها، دسترسی به برخی ابزارهای امنیتی ممکن است محدود باشد.
این آسیبپذیریها میتوانند منجر به نقض قوانین حفاظت از دادهها مانند GDPR شوند، که جریمههای سنگینی را به همراه دارد.
همچنین، شرکتها ممکن است مسئولیت قانونی در قبال مشتریان آسیبدیده داشته باشند.
هیچ Tenable Blog - تحلیل فنی و امنیتی دو آسیبپذیری بحرانی در وردپرس کشف شد که امکان اجرای کد از راه دور را فراهم میکند.
وصحها منتشر شده و سواستفاده فعال تایید شده است.
فوراً بهروزرسانی کنید!
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیریها به دلیل توانایی اجرای کد از راه دور بدون نیاز به احراز هویت، خطر بسیار بالایی دارند.
وردپرس به عنوان پراستفادهترین سیستم مدیریت محتوا در جهان، هدف مناسبی برای مهاجمین است.
انتشار سریع PoCها و سواستفاده فعال در محیط واقعی نشاندهنده خطر فوری برای میلیونها وبسایت است.
علاوه بر این، این اولین باری است که یک زنجیره RCE پیش از احراز هویت در هسته وردپرس کشف میشود، که اهمیت آن را دوچندان میکند.
اثر کسبوکاری
سایتهای وردپرسی آسیبپذیر در معرض حملات سایبری قرار دارند که میتواند منجر به سرقت دادهها، تخریب سایت، یا استفاده از سرور برای فعالیتهای مخرب شود.
کسبوکارهایی که از وردپرس استفاده میکنند ممکن است با از دست دادن اعتماد مشتریان، جریمههای قانونی و هزینههای بازیابی مواجه شوند.
اثر احتمالی برای ایران
در ایران، بسیاری از سایتهای تجاری، خبری و دولتی از وردپرس استفاده میکنند.
عدم بهروزرسانی سریع میتواند منجر به حملات گسترده و آسیبهای مالی و اعتباری برای کسبوکارها و نهادها شود.
همچنین، به دلیل تحریمها، دسترسی به برخی ابزارهای امنیتی ممکن است محدود باشد.
ارتباط با LegalTech
این آسیبپذیریها میتوانند منجر به نقض قوانین حفاظت از دادهها مانند GDPR شوند، که جریمههای سنگینی را به همراه دارد.
همچنین، شرکتها ممکن است مسئولیت قانونی در قبال مشتریان آسیبدیده داشته باشند.