وردپرس 7.1.2 با یک اصلاح امنیتی بحرانی منتشر شد

وردپرس 7.1.2 با یک اصلاح امنیتی بحرانی منتشر شد

وردپرس (WordPress) 7.1.2 در 22 سپتامبر 2026 منتشر شد؛ یک بروزرسانی امنیتی که یک آسیب‌پذیری با درجه اهمیت بحرانی در هسته وردپرس را برطرف می‌کند. تیم امنیت وردپرس به مدیران سایت‌ها توصیه کرده است سایت‌های خود را هرچه سریع‌تر به نسخه اصلاح‌شده بروزرسانی کنند.

طبق توضیح رسمی WordPress.org، این مشکل می‌توانست به یک مهاجم بدون نیاز به ورود به سایت اجازه دهد در شرایط مشخص، فرایند پیدا کردن قالب صفحه را طوری تحت‌تأثیر قرار دهد که یک فایل PHP محلی و قابل‌خواندن، خارج از پوشه‌های قالب فعال، بارگذاری شود. اگر شرایط لازم در سرور و قالب فعال وجود داشته باشد، این وضعیت می‌تواند در نهایت به اجرای کد از راه دور (Remote Code Execution یا RCE) منجر شود.

اقدام پیشنهادی: اگر سایت شما هنوز روی نسخه آسیب‌پذیر وردپرس قرار دارد، بروزرسانی را عقب نیندازید. WordPress.org این نسخه را یک بروزرسانی امنیتی با اصلاح بحرانی معرفی کرده و بروزرسانی فوری را توصیه کرده است.

آسیب‌پذیری WordPress 7.1.2 دقیقاً چیست؟

مشکل اصلاح‌شده به نحوه پیدا کردن و بارگذاری قالب صفحه در هسته وردپرس مربوط می‌شود. در شرایط خاص، مهاجم احراز هویت‌نشده می‌توانست مسیر بارگذاری قالب را طوری تغییر دهد که وردپرس به سراغ یک فایل PHP محلی قابل‌خواندن در سرور برود؛ حتی اگر آن فایل خارج از پوشه‌های قالب فعال قرار داشته باشد.

این موضوع به‌خودی‌خود در همه سایت‌ها به اجرای کد منجر نمی‌شود. توضیح رسمی وردپرس تأکید می‌کند که برای رسیدن به مرحله اجرای کد، پیش‌شرط‌هایی در محیط سرور و قالب فعال باید وجود داشته باشند. با این حال، به‌دلیل شدت بالقوه مشکل، این آسیب‌پذیری در دسته بحرانی قرار گرفته و دلیل اصلی انتشار سریع 7.1.2 است.

آیا برای سوءاستفاده نیاز به حساب کاربری است؟

خیر. طبق اعلام تیم امنیت وردپرس، مسیر آسیب‌پذیر می‌توانست توسط یک مهاجم بدون احراز هویت مورد استفاده قرار بگیرد. به همین دلیل، موضوع فقط به سایت‌هایی با کاربران مشکوک یا حساب‌های مدیریتی آلوده محدود نمی‌شود و بروزرسانی هسته اهمیت بیشتری پیدا می‌کند.

البته این به معنی آن نیست که هر سایت وردپرسی آسیب‌پذیر حتماً قابل نفوذ بوده است؛ چون همان‌طور که در توضیح رسمی آمده، شرایط سرور و قالب فعال هم در رسیدن به اجرای کد نقش دارند. اما مدیر سایت معمولاً نباید برای تشخیص وجود یا نبود این پیش‌شرط‌ها، بروزرسانی امنیتی را به تأخیر بیندازد.

چطور وردپرس را به 7.1.2 بروزرسانی کنیم؟

برای بروزرسانی دستی، وارد پیشخوان وردپرس شوید و از مسیر پیشخوان ← بروزرسانی‌ها نسخه جدید هسته را نصب کنید. سایت‌هایی که بروزرسانی خودکار پس‌زمینه برای آن‌ها فعال و قابل استفاده است، فرایند بروزرسانی را به‌صورت خودکار آغاز می‌کنند.

  • قبل از بروزرسانی، از فایل‌ها و دیتابیس نسخه پشتیبان تهیه کنید.
  • بعد از بروزرسانی، نسخه هسته را از بخش بروزرسانی‌ها یا اطلاعات سایت بررسی کنید.
  • صفحه اصلی، ورود، فرم‌ها و بخش‌های اصلی سایت را یک‌بار آزمایش کنید.
  • اگر سایت فروشگاهی یا دارای فرم‌های مهم است، یک سناریوی کامل خرید یا ارسال فرم را هم تست کنید.
نکته: اگر سایت شما بروزرسانی خودکار هسته را دریافت کرده است، باز هم نسخه فعلی را بررسی کنید و صرفاً به فعال بودن Auto Update اکتفا نکنید.

نسخه‌های قدیمی وردپرس چه می‌شوند؟

WordPress.org اعلام کرده که به‌عنوان اقدام امنیتی، اصلاح این آسیب‌پذیری برای تعدادی از شاخه‌های قدیمی‌تر که تحت تأثیر قرار داشته‌اند نیز منتشر شده است. برای نمونه، نسخه‌های اصلاحی مانند WordPress 7.0.6، 6.9.9 و 6.8.10 برای شاخه‌های قدیمی‌تر ارائه شده‌اند.

حراج جمعه سیاه ۱۴۰۴ ژاکت

با این حال، مستندات رسمی یادآوری می‌کنند که فقط جدیدترین نسخه وردپرس به‌صورت فعال پشتیبانی می‌شود. بنابراین اگر امکان ارتقا دارید، ماندن طولانی‌مدت روی شاخه‌های قدیمی توصیه نمی‌شود.

اگر بعد از بروزرسانی سایت دچار خطا شد چه کنیم؟

این بروزرسانی برای رفع مشکل امنیتی هسته منتشر شده است و معمولاً نباید ظاهر یا محتوای سایت را تغییر دهد. با این حال، در سایت‌هایی با قالب یا افزونه‌های قدیمی ممکن است بعد از هر بروزرسانی هسته ناسازگاری دیده شود.

اگر بعد از نصب نسخه جدید با خطای 500، صفحه سفید، مشکل ورود یا خطای دیگری روبه‌رو شدید، ابتدا کش را پاک کنید و آخرین خطا را از لاگ بررسی کنید. راهنمای 49 خطای رایج وردپرس و راه‌حل آن‌ها هم می‌تواند برای پیدا کردن سریع مسیر عیب‌یابی کمک کند.

مطالب بیشتر بخوانید: برای آموزش‌های بیشتر درباره مدیریت، بروزرسانی و عیب‌یابی وردپرس، بخش آموزش‌های وردپرس همیار وردپرس را ببینید.

جمع‌بندی

وردپرس 7.1.2 یک بروزرسانی عادی نگهداری نیست؛ این نسخه برای رفع یک آسیب‌پذیری امنیتی بحرانی در هسته منتشر شده است. مشکل می‌توانست در شرایط خاص به مهاجم بدون ورود اجازه دهد یک فایل PHP محلی را خارج از پوشه قالب فعال وارد فرایند بارگذاری کند و در صورت وجود پیش‌شرط‌های لازم، به اجرای کد از راه دور برسد.

به همین دلیل، توصیه رسمی WordPress.org روشن است: اگر هنوز نسخه اصلاح‌شده روی سایت شما نصب نشده، بروزرسانی را در اولویت قرار دهید. قبل از بروزرسانی بکاپ بگیرید و بعد از نصب، بخش‌های اصلی سایت را یک‌بار بررسی کنید.

منبع: WordPress 7.1.2 Release – WordPress.org

آیا این مقاله برای شما مفید بود؟
تقریبا
خیر

دیدگاهتان را بنویسید

ارسال دیدگاه به معنی این است که شما ابتدا قوانین ارسال دیدگاه را مطالعه کرده‌اید و با آن موافق هستید.