
وردپرس (WordPress) 7.1.2 در 22 سپتامبر 2026 منتشر شد؛ یک بروزرسانی امنیتی که یک آسیبپذیری با درجه اهمیت بحرانی در هسته وردپرس را برطرف میکند. تیم امنیت وردپرس به مدیران سایتها توصیه کرده است سایتهای خود را هرچه سریعتر به نسخه اصلاحشده بروزرسانی کنند.
طبق توضیح رسمی WordPress.org، این مشکل میتوانست به یک مهاجم بدون نیاز به ورود به سایت اجازه دهد در شرایط مشخص، فرایند پیدا کردن قالب صفحه را طوری تحتتأثیر قرار دهد که یک فایل PHP محلی و قابلخواندن، خارج از پوشههای قالب فعال، بارگذاری شود. اگر شرایط لازم در سرور و قالب فعال وجود داشته باشد، این وضعیت میتواند در نهایت به اجرای کد از راه دور (Remote Code Execution یا RCE) منجر شود.
اقدام پیشنهادی: اگر سایت شما هنوز روی نسخه آسیبپذیر وردپرس قرار دارد، بروزرسانی را عقب نیندازید. WordPress.org این نسخه را یک بروزرسانی امنیتی با اصلاح بحرانی معرفی کرده و بروزرسانی فوری را توصیه کرده است.
آسیبپذیری WordPress 7.1.2 دقیقاً چیست؟
مشکل اصلاحشده به نحوه پیدا کردن و بارگذاری قالب صفحه در هسته وردپرس مربوط میشود. در شرایط خاص، مهاجم احراز هویتنشده میتوانست مسیر بارگذاری قالب را طوری تغییر دهد که وردپرس به سراغ یک فایل PHP محلی قابلخواندن در سرور برود؛ حتی اگر آن فایل خارج از پوشههای قالب فعال قرار داشته باشد.
این موضوع بهخودیخود در همه سایتها به اجرای کد منجر نمیشود. توضیح رسمی وردپرس تأکید میکند که برای رسیدن به مرحله اجرای کد، پیششرطهایی در محیط سرور و قالب فعال باید وجود داشته باشند. با این حال، بهدلیل شدت بالقوه مشکل، این آسیبپذیری در دسته بحرانی قرار گرفته و دلیل اصلی انتشار سریع 7.1.2 است.
آیا برای سوءاستفاده نیاز به حساب کاربری است؟
خیر. طبق اعلام تیم امنیت وردپرس، مسیر آسیبپذیر میتوانست توسط یک مهاجم بدون احراز هویت مورد استفاده قرار بگیرد. به همین دلیل، موضوع فقط به سایتهایی با کاربران مشکوک یا حسابهای مدیریتی آلوده محدود نمیشود و بروزرسانی هسته اهمیت بیشتری پیدا میکند.
البته این به معنی آن نیست که هر سایت وردپرسی آسیبپذیر حتماً قابل نفوذ بوده است؛ چون همانطور که در توضیح رسمی آمده، شرایط سرور و قالب فعال هم در رسیدن به اجرای کد نقش دارند. اما مدیر سایت معمولاً نباید برای تشخیص وجود یا نبود این پیششرطها، بروزرسانی امنیتی را به تأخیر بیندازد.
چطور وردپرس را به 7.1.2 بروزرسانی کنیم؟
برای بروزرسانی دستی، وارد پیشخوان وردپرس شوید و از مسیر پیشخوان ← بروزرسانیها نسخه جدید هسته را نصب کنید. سایتهایی که بروزرسانی خودکار پسزمینه برای آنها فعال و قابل استفاده است، فرایند بروزرسانی را بهصورت خودکار آغاز میکنند.
- قبل از بروزرسانی، از فایلها و دیتابیس نسخه پشتیبان تهیه کنید.
- بعد از بروزرسانی، نسخه هسته را از بخش بروزرسانیها یا اطلاعات سایت بررسی کنید.
- صفحه اصلی، ورود، فرمها و بخشهای اصلی سایت را یکبار آزمایش کنید.
- اگر سایت فروشگاهی یا دارای فرمهای مهم است، یک سناریوی کامل خرید یا ارسال فرم را هم تست کنید.
نکته: اگر سایت شما بروزرسانی خودکار هسته را دریافت کرده است، باز هم نسخه فعلی را بررسی کنید و صرفاً به فعال بودن Auto Update اکتفا نکنید.
نسخههای قدیمی وردپرس چه میشوند؟
WordPress.org اعلام کرده که بهعنوان اقدام امنیتی، اصلاح این آسیبپذیری برای تعدادی از شاخههای قدیمیتر که تحت تأثیر قرار داشتهاند نیز منتشر شده است. برای نمونه، نسخههای اصلاحی مانند WordPress 7.0.6، 6.9.9 و 6.8.10 برای شاخههای قدیمیتر ارائه شدهاند.
با این حال، مستندات رسمی یادآوری میکنند که فقط جدیدترین نسخه وردپرس بهصورت فعال پشتیبانی میشود. بنابراین اگر امکان ارتقا دارید، ماندن طولانیمدت روی شاخههای قدیمی توصیه نمیشود.
اگر بعد از بروزرسانی سایت دچار خطا شد چه کنیم؟
این بروزرسانی برای رفع مشکل امنیتی هسته منتشر شده است و معمولاً نباید ظاهر یا محتوای سایت را تغییر دهد. با این حال، در سایتهایی با قالب یا افزونههای قدیمی ممکن است بعد از هر بروزرسانی هسته ناسازگاری دیده شود.
اگر بعد از نصب نسخه جدید با خطای 500، صفحه سفید، مشکل ورود یا خطای دیگری روبهرو شدید، ابتدا کش را پاک کنید و آخرین خطا را از لاگ بررسی کنید. راهنمای 49 خطای رایج وردپرس و راهحل آنها هم میتواند برای پیدا کردن سریع مسیر عیبیابی کمک کند.
جمعبندی
وردپرس 7.1.2 یک بروزرسانی عادی نگهداری نیست؛ این نسخه برای رفع یک آسیبپذیری امنیتی بحرانی در هسته منتشر شده است. مشکل میتوانست در شرایط خاص به مهاجم بدون ورود اجازه دهد یک فایل PHP محلی را خارج از پوشه قالب فعال وارد فرایند بارگذاری کند و در صورت وجود پیششرطهای لازم، به اجرای کد از راه دور برسد.
به همین دلیل، توصیه رسمی WordPress.org روشن است: اگر هنوز نسخه اصلاحشده روی سایت شما نصب نشده، بروزرسانی را در اولویت قرار دهید. قبل از بروزرسانی بکاپ بگیرید و بعد از نصب، بخشهای اصلی سایت را یکبار بررسی کنید.