We ran the wp2shell WordPress RCE chain end-to-end with Elastic Defend. Detection rule walkthrough, IOCs, and hunt guidance.
خلاصه سریع
اصل خبر در چند خط
در ۱۷ ژوئیه ۲۰۲۶، آسیبپذیری wp2shell در هسته WordPress با شناسههای CVE-2026-63030 و CVE-2026-60137 افشا شد.
این حمله RCE پیش از احراز هویت از طریق endpoint batch REST انجام میشود و نیازی به افزونه ندارد.
PoCها ظرف چند ساعت در GitHub منتشر شدند و اسکنها آغاز شد.
مهاجمها با سوءاستفاده از اشکال در مسیریابی درخواستهای batch، به تزریق SQL دست مییابند و سپس وبشل یا افزونه مخرب آپلود میکنند.
Elastic Security Labs این زنجیره را در آزمایشگاه اجرا کرد و قوانین تشخیصی را نقشهبرداری نمود.
کاربران باید به نسخه ۷.۰.۲ یا ۶.۹.۵ ارتقا دهند.
متن خبر
شرح خبر
در ۱۷ ژوئیه ۲۰۲۶، شرکت Searchlight Cyber زنجیره حمله wp2shell را افشا کرد؛
یک آسیبپذیری اجرای کد از راه دور (RCE) پیش از احراز هویت در هسته WordPress با شناسههای CVE-2026-63030 و CVE-2026-60137.
ابزارهای اثبات مفهوم (PoC) ظرف چند ساعت در GitHub منتشر شدند و اسکنها بلافاصله آغاز شد.
این حمله از طریق endpoint batch REST هسته WordPress (/wp-json/batch/v1) انجام میشود و نیازی به افزونه ندارد.
مهاجمها میتوانند با سوءاستفاده از اشکال در مسیریابی درخواستهای batch، به تزریق SQL پیش از احراز هویت دست یابند و سپس وبشلها یا افزونههای مخرب آپلود کنند.
تلمتری مشتریان نشان میدهد که سرورهای وب و runtimeهای PHP در حال ایجاد shell هستند و دایرکتوریهای افزونه در زیر wp-content/plugins/ ظاهر میشوند.
Elastic Security Labs این زنجیره را به صورت end-to-end در آزمایشگاه با Elastic Defend اجرا کرد و هر مرحله را به قوانین تشخیصی نقشهبرداری نمود.
در ۱۷ ژوئیه ۲۰۲۶، آسیبپذیری wp2shell در هسته WordPress با شناسههای CVE-2026-63030 و CVE-2026-60137 افشا شد.
این حمله RCE پیش از احراز هویت از طریق endpoint batch REST انجام میشود و نیازی به افزونه ندارد.
PoCها ظرف چند ساعت در GitHub منتشر شدند و اسکنها آغاز شد.
مهاجمها با سوءاستفاده از اشکال در مسیریابی درخواستهای batch، به تزریق SQL دست مییابند و سپس وبشل یا افزونه مخرب آپلود میکنند.
Elastic Security Labs این زنجیره را در آزمایشگاه اجرا کرد و قوانین تشخیصی را نقشهبرداری نمود.
کاربران باید به نسخه ۷.۰.۲ یا ۶.۹.۵ ارتقا دهند.
این آسیبپذیری به دلیل ماهیت پیش از احراز هویت و تأثیر گسترده بر سایتهای WordPress اهمیت بالایی دارد.
مهاجمها میتوانند بدون نیاز به اعتبارنامه، کد مخرب را روی سرور اجرا کنند و کنترل کامل را به دست بگیرند.
انتشار سریع PoCها و آغاز اسکنها نشان میدهد که این آسیبپذیری به سرعت توسط مهاجمان مورد سوءاستفاده قرار میگیرد.
علاوه بر این، عدم نیاز به افزونه برای بهرهبرداری از این آسیبپذیری، دامنه حمله را به تمام نصبهای WordPress گسترش میدهد.
این آسیبپذیری میتواند منجر به نقض دادهها، از دست رفتن کنترل سایت، و آسیب به اعتبار برند شود.
سایتهای تجاری که از WordPress استفاده میکنند ممکن است با قطع خدمات، سرقت اطلاعات مشتریان، و جریمههای قانونی مواجه شوند.
هزینههای بازیابی و جبران خسارت میتواند بسیار بالا باشد.
در ایران، بسیاری از سایتهای دولتی، تجاری و شخصی از WordPress استفاده میکنند.
بهرهبرداری از این آسیبپذیری میتواند منجر به حملات سایبری گسترده، سرقت اطلاعات حساس، و اختلال در خدمات آنلاین شود.
همچنین، به دلیل تحریمها، دسترسی به وصلهها و ابزارهای امنیتی ممکن است با تأخیر مواجه شود.
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها مانند GDPR شود و جریمههای سنگینی را برای سازمانها به همراه داشته باشد.
همچنین، شرکتها ممکن است ملزم به افشای عمومی نقض امنیتی شوند که میتواند به اعتبار آنها آسیب برساند.
این آسیبپذیری میتواند توسط گروههای سایبری دولتی یا غیردولتی برای حملات هدفمند علیه زیرساختهای حیاتی کشورها مورد استفاده قرار گیرد.
به ویژه در منازعات ژئوپلیتیکی، سایتهای دولتی و تجاری میتوانند اهداف اصلی باشند.
Elastic Security Labs به عنوان یک منبع معتبر در زمینه امنیت سایبری، این آسیبپذیری را تحلیل و راهکارهای تشخیصی ارائه کرده است.
آسیبپذیری جدید wp2shell در هسته WordPress با شناسههای CVE-2026-63030 و CVE-2026-60137 افشا شد.
این حمله از طریق endpoint batch REST انجام میشود و نیازی به افزونه ندارد.
Elastic Security Labs راهکارهای تشخیصی ارائه کرده است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این آسیبپذیری به دلیل ماهیت پیش از احراز هویت و تأثیر گسترده بر سایتهای WordPress اهمیت بالایی دارد.
مهاجمها میتوانند بدون نیاز به اعتبارنامه، کد مخرب را روی سرور اجرا کنند و کنترل کامل را به دست بگیرند.
انتشار سریع PoCها و آغاز اسکنها نشان میدهد که این آسیبپذیری به سرعت توسط مهاجمان مورد سوءاستفاده قرار میگیرد.
علاوه بر این، عدم نیاز به افزونه برای بهرهبرداری از این آسیبپذیری، دامنه حمله را به تمام نصبهای WordPress گسترش میدهد.
اثر کسبوکاری
این آسیبپذیری میتواند منجر به نقض دادهها، از دست رفتن کنترل سایت، و آسیب به اعتبار برند شود.
سایتهای تجاری که از WordPress استفاده میکنند ممکن است با قطع خدمات، سرقت اطلاعات مشتریان، و جریمههای قانونی مواجه شوند.
هزینههای بازیابی و جبران خسارت میتواند بسیار بالا باشد.
اثر احتمالی برای ایران
در ایران، بسیاری از سایتهای دولتی، تجاری و شخصی از WordPress استفاده میکنند.
بهرهبرداری از این آسیبپذیری میتواند منجر به حملات سایبری گسترده، سرقت اطلاعات حساس، و اختلال در خدمات آنلاین شود.
همچنین، به دلیل تحریمها، دسترسی به وصلهها و ابزارهای امنیتی ممکن است با تأخیر مواجه شود.
ارتباط با LegalTech
این آسیبپذیری میتواند منجر به نقض قوانین حفاظت از دادهها مانند GDPR شود و جریمههای سنگینی را برای سازمانها به همراه داشته باشد.
همچنین، شرکتها ممکن است ملزم به افشای عمومی نقض امنیتی شوند که میتواند به اعتبار آنها آسیب برساند.
زاویه رسانه/کشور منبع
Elastic Security Labs به عنوان یک منبع معتبر در زمینه امنیت سایبری، این آسیبپذیری را تحلیل و راهکارهای تشخیصی ارائه کرده است.