wp2shell به WordPress حمله کرد: تشخیص RCE پیش از احراز هویت از مرحله نصب افزونه تا اجرای دستور

Elastic Security LabsUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۱۱ ساعت ۰۵:۳۰

We ran the wp2shell WordPress RCE chain end-to-end with Elastic Defend. Detection rule walkthrough, IOCs, and hunt guidance.
We ran the wp2shell WordPress RCE chain end-to-end with Elastic Defend. Detection rule walkthrough, IOCs, and hunt guidance.
خلاصه سریع

اصل خبر در چند خط

در ۱۷ ژوئیه ۲۰۲۶، آسیب‌پذیری wp2shell در هسته WordPress با شناسه‌های CVE-2026-63030 و CVE-2026-60137 افشا شد. این حمله RCE پیش از احراز هویت از طریق endpoint batch REST انجام می‌شود و نیازی به افزونه ندارد. PoCها ظرف چند ساعت در GitHub منتشر شدند و اسکن‌ها آغاز شد. مهاجم‌ها با سوءاستفاده از اشکال در مسیریابی درخواست‌های batch، به تزریق SQL دست می‌یابند و سپس وبشل یا افزونه مخرب آپلود می‌کنند. Elastic Security Labs این زنجیره را در آزمایشگاه اجرا کرد و قوانین تشخیصی را نقشه‌برداری نمود. کاربران باید به نسخه ۷.۰.۲ یا ۶.۹.۵ ارتقا دهند.

متن خبر

شرح خبر

در ۱۷ ژوئیه ۲۰۲۶، شرکت Searchlight Cyber زنجیره حمله wp2shell را افشا کرد؛ یک آسیب‌پذیری اجرای کد از راه دور (RCE) پیش از احراز هویت در هسته WordPress با شناسه‌های CVE-2026-63030 و CVE-2026-60137. ابزارهای اثبات مفهوم (PoC) ظرف چند ساعت در GitHub منتشر شدند و اسکن‌ها بلافاصله آغاز شد. این حمله از طریق endpoint batch REST هسته WordPress (/wp-json/batch/v1) انجام می‌شود و نیازی به افزونه ندارد. مهاجم‌ها می‌توانند با سوءاستفاده از اشکال در مسیریابی درخواست‌های batch، به تزریق SQL پیش از احراز هویت دست یابند و سپس وبشل‌ها یا افزونه‌های مخرب آپلود کنند. تلمتری مشتریان نشان می‌دهد که سرورهای وب و runtimeهای PHP در حال ایجاد shell هستند و دایرکتوری‌های افزونه در زیر wp-content/plugins/ ظاهر می‌شوند. Elastic Security Labs این زنجیره را به صورت end-to-end در آزمایشگاه با Elastic Defend اجرا کرد و هر مرحله را به قوانین تشخیصی نقشه‌برداری نمود. در ۱۷ ژوئیه ۲۰۲۶، آسیب‌پذیری wp2shell در هسته WordPress با شناسه‌های CVE-2026-63030 و CVE-2026-60137 افشا شد. این حمله RCE پیش از احراز هویت از طریق endpoint batch REST انجام می‌شود و نیازی به افزونه ندارد. PoCها ظرف چند ساعت در GitHub منتشر شدند و اسکن‌ها آغاز شد. مهاجم‌ها با سوءاستفاده از اشکال در مسیریابی درخواست‌های batch، به تزریق SQL دست می‌یابند و سپس وبشل یا افزونه مخرب آپلود می‌کنند. Elastic Security Labs این زنجیره را در آزمایشگاه اجرا کرد و قوانین تشخیصی را نقشه‌برداری نمود. کاربران باید به نسخه ۷.۰.۲ یا ۶.۹.۵ ارتقا دهند. این آسیب‌پذیری به دلیل ماهیت پیش از احراز هویت و تأثیر گسترده بر سایت‌های WordPress اهمیت بالایی دارد. مهاجم‌ها می‌توانند بدون نیاز به اعتبارنامه، کد مخرب را روی سرور اجرا کنند و کنترل کامل را به دست بگیرند. انتشار سریع PoCها و آغاز اسکن‌ها نشان می‌دهد که این آسیب‌پذیری به سرعت توسط مهاجمان مورد سوءاستفاده قرار می‌گیرد. علاوه بر این، عدم نیاز به افزونه برای بهره‌برداری از این آسیب‌پذیری، دامنه حمله را به تمام نصب‌های WordPress گسترش می‌دهد. این آسیب‌پذیری می‌تواند منجر به نقض داده‌ها، از دست رفتن کنترل سایت، و آسیب به اعتبار برند شود. سایت‌های تجاری که از WordPress استفاده می‌کنند ممکن است با قطع خدمات، سرقت اطلاعات مشتریان، و جریمه‌های قانونی مواجه شوند. هزینه‌های بازیابی و جبران خسارت می‌تواند بسیار بالا باشد. در ایران، بسیاری از سایت‌های دولتی، تجاری و شخصی از WordPress استفاده می‌کنند. بهره‌برداری از این آسیب‌پذیری می‌تواند منجر به حملات سایبری گسترده، سرقت اطلاعات حساس، و اختلال در خدمات آنلاین شود. همچنین، به دلیل تحریم‌ها، دسترسی به وصله‌ها و ابزارهای امنیتی ممکن است با تأخیر مواجه شود. این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها مانند GDPR شود و جریمه‌های سنگینی را برای سازمان‌ها به همراه داشته باشد. همچنین، شرکت‌ها ممکن است ملزم به افشای عمومی نقض امنیتی شوند که می‌تواند به اعتبار آن‌ها آسیب برساند. این آسیب‌پذیری می‌تواند توسط گروه‌های سایبری دولتی یا غیردولتی برای حملات هدفمند علیه زیرساخت‌های حیاتی کشورها مورد استفاده قرار گیرد. به ویژه در منازعات ژئوپلیتیکی، سایت‌های دولتی و تجاری می‌توانند اهداف اصلی باشند. Elastic Security Labs به عنوان یک منبع معتبر در زمینه امنیت سایبری، این آسیب‌پذیری را تحلیل و راهکارهای تشخیصی ارائه کرده است. آسیب‌پذیری جدید wp2shell در هسته WordPress با شناسه‌های CVE-2026-63030 و CVE-2026-60137 افشا شد. این حمله از طریق endpoint batch REST انجام می‌شود و نیازی به افزونه ندارد. Elastic Security Labs راهکارهای تشخیصی ارائه کرده است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این آسیب‌پذیری به دلیل ماهیت پیش از احراز هویت و تأثیر گسترده بر سایت‌های WordPress اهمیت بالایی دارد. مهاجم‌ها می‌توانند بدون نیاز به اعتبارنامه، کد مخرب را روی سرور اجرا کنند و کنترل کامل را به دست بگیرند. انتشار سریع PoCها و آغاز اسکن‌ها نشان می‌دهد که این آسیب‌پذیری به سرعت توسط مهاجمان مورد سوءاستفاده قرار می‌گیرد. علاوه بر این، عدم نیاز به افزونه برای بهره‌برداری از این آسیب‌پذیری، دامنه حمله را به تمام نصب‌های WordPress گسترش می‌دهد.

اثر کسب‌وکاری

این آسیب‌پذیری می‌تواند منجر به نقض داده‌ها، از دست رفتن کنترل سایت، و آسیب به اعتبار برند شود. سایت‌های تجاری که از WordPress استفاده می‌کنند ممکن است با قطع خدمات، سرقت اطلاعات مشتریان، و جریمه‌های قانونی مواجه شوند. هزینه‌های بازیابی و جبران خسارت می‌تواند بسیار بالا باشد.

اثر احتمالی برای ایران

در ایران، بسیاری از سایت‌های دولتی، تجاری و شخصی از WordPress استفاده می‌کنند. بهره‌برداری از این آسیب‌پذیری می‌تواند منجر به حملات سایبری گسترده، سرقت اطلاعات حساس، و اختلال در خدمات آنلاین شود. همچنین، به دلیل تحریم‌ها، دسترسی به وصله‌ها و ابزارهای امنیتی ممکن است با تأخیر مواجه شود.

ارتباط با LegalTech

این آسیب‌پذیری می‌تواند منجر به نقض قوانین حفاظت از داده‌ها مانند GDPR شود و جریمه‌های سنگینی را برای سازمان‌ها به همراه داشته باشد. همچنین، شرکت‌ها ممکن است ملزم به افشای عمومی نقض امنیتی شوند که می‌تواند به اعتبار آن‌ها آسیب برساند.

زاویه رسانه/کشور منبع

Elastic Security Labs به عنوان یک منبع معتبر در زمینه امنیت سایبری، این آسیب‌پذیری را تحلیل و راهکارهای تشخیصی ارائه کرده است.

برچسب‌ها