
اگر هنوز سایت وردپرسی خودتان را به نسخه جدید آپدیت نکردهاید، این یکی از آن هشدارهایی است که نباید حتی یک ساعت هم معطلش بگذارید! تیم امنیت وردپرس بهتازگی نسخه 7.0.2 را بهصورت یک آپدیت اضطراری منتشر کرده تا دو باگ امنیتی بسیار خطرناک (یکی با سطح «بحرانی» و دیگری با سطح «بالا») را در کدهای هسته برطرف کند. ترکیب این دو حفره، زنجیرهای به نام WP2Shell را میسازد که به هکرها اجازه میدهد بدون نیاز به هیچگونه حساب کاربری یا ورود به پیشخوان، کنترل کامل سایت را در دست بگیرند.
ما پیشتر در همیار وردپرس خبر انتشار وردپرس 7.0.1 را پوشش داده بودیم؛ اما آپدیت 7.0.2 اصلاً یک بروزرسانی معمولی نیست، بلکه یک وضعیت اضطراری است که تیم توسعهدهنده وردپرس را مجبور کرده آپدیت اجباری خودکار را برای اکثر سایتهای دنیا فعال کند. در ادامه خیلی دقیق و روان بررسی میکنیم که ماجرای این آسیبپذیری از چه قرار است، کدام نسخهها در خطر هستند و چطور باید در کمتر از چند دقیقه، خیالتان را از امنیت سایت و دیتابیس راحت کنید.
ماجرای آسیبپذیری WP2Shell در وردپرس 7.0.2 چیست؟
نسخه 7.0.2 وردپرس برای وصله کردن دو باگ امنیتی در هسته سیستم منتشر شده است که وقتی در کنار یکدیگر قرار میگیرند، یکی از خطرناکترین تهدیدات سالهای اخیر وردپرس را میسازند:
-
آسیبپذیری CVE-2026-60137: باگ تزریق کد پایگاهداده (SQL Injection) در کلاس
WP_Queryهسته وردپرس با سطح خطر بحرانی -
آسیبپذیری CVE-2026-63030: باگ سردرگمی مسیر (Route Confusion) در رابط برنامهنویسی
REST APIبا سطح خطر بالا
نکته بسیار مهمی که باید بدانید این است که این باگها مستقیماً در هسته خود وردپرس قرار دارند، نه در قالب یا افزونههای جانبی؛ بنابراین حتی یک سایت تازه راهاندازیشده و کاملاً خالی (بدون هیچ افزونهای) نیز در برابر این حملات آسیبپذیر است.
عملکرد فنی دو باگ خطرناک در هسته وردپرس
برای درک اهمیت این بروزرسانی، بهتر است با منطق عملکرد این دو آسیبپذیری بدون ورود به پیچیدگیهای سنگین فنی آشنا شویم:
سردرگمی مسیر در REST API (CVE-2026-63030)
وردپرس یک نقطه انتهایی به نام batch در آدرس /wp-json/batch/v1 دارد که به توسعهدهندگان اجازه میدهد چندین درخواست را در قالب یک درخواست ارسال کنند. مشکل اینجاست که اگر مهاجم یکی از این درخواستها را عمداً دستکاری کند، سیستم کنترل مجوزها دچار خطا شده و یک درخواست غیرمجاز را با مجوز یک درخواست معتبر اجرا میکند. به زبان ساده، مهاجم از سد احراز هویت و خطای «عدم دسترسی» عبور میکند.
تزریق SQL در کلاس WP_Query (CVE-2026-60137)
در کدهای وردپرس پارامتری به نام author__not_in وجود دارد که باید همیشه شامل یک آرایه از اعداد (آیدی کاربران) باشد. در نسخههای آسیبپذیر، اگر مهاجم به جای آرایه یک رشته متنی ارسال کند، سیستم پاکسازی وردپرس دور زده شده و کدهای مخرب مهاجم مستقیماً وارد دیتابیس میشوند.
وقتی این دو باگ با هم ترکیب میشوند، فاجعه رخ میدهد: باگ اول قفل ورود را باز میکند و باگ دوم به مهاجم ناشناس اجازه میدهد تا اطلاعات حساس پایگاهداده (مانند هش رمز عبور مدیران) را استخراج کند. در نهایت، هکر با ساخت یک حساب کاربری مدیر کل (Administrator) جعلی، به اجرای کد از راه دور (RCE) روی سرور میرسد و عملاً مالکیت سایت را در دست میگیرد.
کدام نسخههای وردپرس در خطر هک قرار دارند؟
خوشبختانه تیم وردپرس بهسرعت دامنههای آسیبپذیر را شناسایی و دستهبندی کرده است. وضعیت امنیت نسخههای مختلف را در جدول زیر مشاهده میکنید:
| وضعیت امنیت | نسخههای وردپرس | نوع تهدید |
| آسیبپذیر به هر دو باگ (خطر بسیار بالا) | 6.9.0 تا 6.9.4 و 7.0.0 تا 7.0.1 | تصاحب کامل سایت (RCE) |
| آسیبپذیر به یک باگ | 6.8.0 تا 6.8.5 | فقط تزریق کدهای SQL |
| وصلهشده و کاملاً امن | 6.8.6، 6.9.5 و 7.0.2 | بدون خطر |
| بدون مشکل | نسخههای قدیمیتر از 6.8 | تحت تاثیر این باگ نیستند |
توجه: باگ «سردرگمی مسیر» از نسخه 6.9 وارد هسته وردپرس شده است. به همین دلیل سایتهایی که روی سری 6.8 هستند در خطر تصاحب کامل سایت نیستند، اما همچنان باید برای رفع باگ تزریق SQL به نسخه 6.8.6 آپدیت شوند. اولویت اصلی و فوری با سایتهایی است که از نسخههای سری 6.9 و 7.0 استفاده میکنند.
چرا بروزرسانی به وردپرس 7.0.2 یک ضرورت حیاتی است؟
با گذشت مدت کوتاهی از اعلام رسمی تیم وردپرس، شرکتهای امنیتی بزرگ جهان مانند Patchstack و WatchTowr تأیید کردند که کدهای سوءاستفاده (Exploit) این آسیبپذیری بهصورت عمومی منتشر شده است. این موضوع به آن معناست که در حال حاضر، رباتهای خودکار هکرها در حال اسکن شبانهروزی اینترنت هستند تا سایتهای وردپرسی آپدیتنشده را شناسایی و هک کنند. هر ساعتی که سایت شما روی نسخه قدیمی باقی بماند، یک پنجره باز برای نفوذ رباتها است.
آیا سیستم آپدیت خودکار سایت ما را ایمن کرده است؟
به دلیل اهمیت و شدت خطر این باگ، تیم رسمی وردپرس (WordPress.org) اقدام غیرمعمولی انجام داده و سیستم آپدیت خودکار پسزمینه را برای اکثر سایتهای جهان فعال کرده است؛ بنابراین احتمال زیادی وجود دارد که سایت شما همین حالا بهصورت خودکار آپدیت شده باشد.
اما هرگز به این فرض اکتفا نکنید! ممکن است قابلیت آپدیت خودکار سایت شما توسط افزونههای امنیتی، تنظیمات هاست یا کدهای دستی غیرفعال شده باشد؛ بنابراین حتماً باید وضعیت سایت را شخصاً بررسی کنید.
چکلیست 4 مرحلهای ایمنسازی سایت و بررسی نفوذ
برای اینکه از امنیت کامل سایت و دیتابیس خود مطمئن شوید، مراحل زیر را به ترتیب انجام دهید:
-
بررسی نسخه فعلی: وارد پیشخوان وردپرس شوید و از منوی «پیشخوان ← بهروزرسانیها» یا در بخش پایینی صفحه، شماره نسخه وردپرس را چک کنید. اگر روی نسخه 7.0.2 (یا نسخههای ایمن 6.9.5 و 6.8.6) هستید، سایت شما در امان است.
-
تهیه بکاپ (نسخه پشتیبان): پیش از انجام هرگونه آپدیت دستی، حتماً یک بکاپ کامل از فایلها و دیتابیس سایت بگیرید تا در صورت بروز خطاهای ناخواسته، امکان بازگردانی سایت وجود داشته باشد.
-
بروزرسانی دستی (در صورت نیاز): اگر سایت هنوز روی نسخه قدیمی است، در همان بخش «بهروزرسانیها» روی دکمه هماکنون بهروزرسانی کن کلیک کنید تا هسته وردپرس ارتقا یابد.
-
بررسی نشانههای نفوذ: اگر مدتی است سایتتان آپدیت نشده، حتماً به بخش «کاربران» بروید و مطمئن شوید حساب کاربری مدیر کل (Administrator) مشکوک یا ناشناختهای ساخته نشده باشد. همچنین افزونههای نصبشده را بررسی کنید و در صورت مشاهده مورد مشکوک، رمز عبور تمام مدیران را تغییر دهید.
راهکار موقت برای شرایط خاص: اگر به دلیل تداخل فنی در حال حاضر امکان آپدیت هسته را ندارید، میتوانید از طریق تنظیمات فایروال (WAF) سرور، دسترسی ناشناس به نقطه انتهایی batch (آدرسهای /wp-json/batch/v1 و کوئری استرینگ ?rest_route=/batch/v1) را مسدود کنید؛ اما فراموش نکنید که این صرفاً یک مسکن موقت است و درمان قطعی فقط با آپدیت به وردپرس 7.0.2 انجام میشود. اما به طور کلی در کنار بروزرسانی نسخههای امنیتی، نصب بودن افزونه امنیتی بر روی سایت وردپرسی شما نیز توصیه میشود.
جمعبندی
وردپرس 7.0.2 یک انتشار امنیتی اضطراری و بسیار مهم است که هدف آن پوشش دادن زنجیره آسیبپذیری WP2Shell است؛ زنجیرهای از دو باگ در هسته وردپرس که به هکرها اجازه میدهد بدون نیاز به ورود به پیشخوان، کنترل کل سایت را به دست بگیرند. از آنجایی که این مشکل مربوط به کدهای اصلی هسته است، هیچ قالبی یا افزونهای نمیتواند جلوی آن را بگیرد و تنها راه نجات، استفاده از نسخه جدید است. پیشنهاد میکنیم همین حالا وارد پیشخوان سایت خود شوید و اطمینان حاصل کنید که سایت شما به یکی از نسخههای ایمن (بهویژه 7.0.2) ارتقا یافته است. این آپدیت هیچ تغییری در ظاهر یا عملکرد افزونههای شما ایجاد نمیکند و نصب آن کاملاً بیخطر است.