انتشار عمومی آپدیت وردپرس 7.0.2 برای رفع حفره امنیتی بحرانی هسته وردپرس

انتشار عمومی آپدیت وردپرس 7.0.2 برای رفع حفره امنیتی بحرانی هسته وردپرس

اگر هنوز سایت وردپرسی خودتان را به نسخه جدید آپدیت نکرده‌اید، این یکی از آن هشدارهایی است که نباید حتی یک ساعت هم معطلش بگذارید! تیم امنیت وردپرس به‌تازگی نسخه 7.0.2 را به‌صورت یک آپدیت اضطراری منتشر کرده تا دو باگ امنیتی بسیار خطرناک (یکی با سطح «بحرانی» و دیگری با سطح «بالا») را در کدهای هسته برطرف کند. ترکیب این دو حفره، زنجیره‌ای به نام WP2Shell را می‌سازد که به هکرها اجازه می‌دهد بدون نیاز به هیچ‌گونه حساب کاربری یا ورود به پیشخوان، کنترل کامل سایت را در دست بگیرند.

ما پیش‌تر در همیار وردپرس خبر انتشار وردپرس 7.0.1 را پوشش داده بودیم؛ اما آپدیت 7.0.2 اصلاً یک بروزرسانی معمولی نیست، بلکه یک وضعیت اضطراری است که تیم توسعه‌دهنده وردپرس را مجبور کرده آپدیت اجباری خودکار را برای اکثر سایت‌های دنیا فعال کند. در ادامه خیلی دقیق و روان بررسی می‌کنیم که ماجرای این آسیب‌پذیری از چه قرار است، کدام نسخه‌ها در خطر هستند و چطور باید در کمتر از چند دقیقه، خیالتان را از امنیت سایت و دیتابیس راحت کنید.

ماجرای آسیب‌پذیری WP2Shell در وردپرس 7.0.2 چیست؟

نسخه 7.0.2 وردپرس برای وصله کردن دو باگ امنیتی در هسته سیستم منتشر شده است که وقتی در کنار یکدیگر قرار می‌گیرند، یکی از خطرناک‌ترین تهدیدات سال‌های اخیر وردپرس را می‌سازند:

  • آسیب‌پذیری CVE-2026-60137: باگ تزریق کد پایگاه‌داده (SQL Injection) در کلاس WP_Query هسته وردپرس با سطح خطر بحرانی

  • آسیب‌پذیری CVE-2026-63030: باگ سردرگمی مسیر (Route Confusion) در رابط برنامه‌نویسی REST API با سطح خطر بالا

نکته بسیار مهمی که باید بدانید این است که این باگ‌ها مستقیماً در هسته خود وردپرس قرار دارند، نه در قالب یا افزونه‌های جانبی؛ بنابراین حتی یک سایت تازه راه‌اندازی‌شده و کاملاً خالی (بدون هیچ افزونه‌ای) نیز در برابر این حملات آسیب‌پذیر است.

عملکرد فنی دو باگ خطرناک در هسته وردپرس

برای درک اهمیت این بروزرسانی، بهتر است با منطق عملکرد این دو آسیب‌پذیری بدون ورود به پیچیدگی‌های سنگین فنی آشنا شویم:

سردرگمی مسیر در REST API (CVE-2026-63030)

وردپرس یک نقطه انتهایی به نام batch در آدرس /wp-json/batch/v1 دارد که به توسعه‌دهندگان اجازه می‌دهد چندین درخواست را در قالب یک درخواست ارسال کنند. مشکل اینجاست که اگر مهاجم یکی از این درخواست‌ها را عمداً دستکاری کند، سیستم کنترل مجوزها دچار خطا شده و یک درخواست غیرمجاز را با مجوز یک درخواست معتبر اجرا می‌کند. به زبان ساده، مهاجم از سد احراز هویت و خطای «عدم دسترسی» عبور می‌کند.

تزریق SQL در کلاس WP_Query (CVE-2026-60137)

در کدهای وردپرس پارامتری به نام author__not_in وجود دارد که باید همیشه شامل یک آرایه از اعداد (آیدی کاربران) باشد. در نسخه‌های آسیب‌پذیر، اگر مهاجم به جای آرایه یک رشته متنی ارسال کند، سیستم پاک‌سازی وردپرس دور زده شده و کدهای مخرب مهاجم مستقیماً وارد دیتابیس می‌شوند.

وقتی این دو باگ با هم ترکیب می‌شوند، فاجعه رخ می‌دهد: باگ اول قفل ورود را باز می‌کند و باگ دوم به مهاجم ناشناس اجازه می‌دهد تا اطلاعات حساس پایگاه‌داده (مانند هش رمز عبور مدیران) را استخراج کند. در نهایت، هکر با ساخت یک حساب کاربری مدیر کل (Administrator) جعلی، به اجرای کد از راه دور (RCE) روی سرور می‌رسد و عملاً مالکیت سایت را در دست می‌گیرد.

کدام نسخه‌های وردپرس در خطر هک قرار دارند؟

خوشبختانه تیم وردپرس به‌سرعت دامنه‌های آسیب‌پذیر را شناسایی و دسته‌بندی کرده است. وضعیت امنیت نسخه‌های مختلف را در جدول زیر مشاهده می‌کنید:

وضعیت امنیت نسخه‌های وردپرس نوع تهدید
آسیب‌پذیر به هر دو باگ (خطر بسیار بالا) 6.9.0 تا 6.9.4 و 7.0.0 تا 7.0.1 تصاحب کامل سایت (RCE)
آسیب‌پذیر به یک باگ 6.8.0 تا 6.8.5 فقط تزریق کدهای SQL
وصله‌شده و کاملاً امن 6.8.6، 6.9.5 و 7.0.2 بدون خطر
بدون مشکل نسخه‌های قدیمی‌تر از 6.8 تحت تاثیر این باگ نیستند
۱۵ آسیب پذیری در ۱۱ افزونه المنتور که به بیش از ۳ میلیون سایت وردپرسی رسیده

توجه: باگ «سردرگمی مسیر» از نسخه 6.9 وارد هسته وردپرس شده است. به همین دلیل سایت‌هایی که روی سری 6.8 هستند در خطر تصاحب کامل سایت نیستند، اما همچنان باید برای رفع باگ تزریق SQL به نسخه 6.8.6 آپدیت شوند. اولویت اصلی و فوری با سایت‌هایی است که از نسخه‌های سری 6.9 و 7.0 استفاده می‌کنند.

چرا بروزرسانی به وردپرس 7.0.2 یک ضرورت حیاتی است؟

با گذشت مدت کوتاهی از اعلام رسمی تیم وردپرس، شرکت‌های امنیتی بزرگ جهان مانند Patchstack و WatchTowr تأیید کردند که کدهای سوءاستفاده (Exploit) این آسیب‌پذیری به‌صورت عمومی منتشر شده است. این موضوع به آن معناست که در حال حاضر، ربات‌های خودکار هکرها در حال اسکن شبانه‌روزی اینترنت هستند تا سایت‌های وردپرسی آپدیت‌نشده را شناسایی و هک کنند. هر ساعتی که سایت شما روی نسخه قدیمی باقی بماند، یک پنجره باز برای نفوذ ربات‌ها است.

آیا سیستم آپدیت خودکار سایت ما را ایمن کرده است؟

به دلیل اهمیت و شدت خطر این باگ، تیم رسمی وردپرس (WordPress.org) اقدام غیرمعمولی انجام داده و سیستم آپدیت خودکار پس‌زمینه را برای اکثر سایت‌های جهان فعال کرده است؛ بنابراین احتمال زیادی وجود دارد که سایت شما همین حالا به‌صورت خودکار آپدیت شده باشد.

اما هرگز به این فرض اکتفا نکنید! ممکن است قابلیت آپدیت خودکار سایت شما توسط افزونه‌های امنیتی، تنظیمات هاست یا کدهای دستی غیرفعال شده باشد؛ بنابراین حتماً باید وضعیت سایت را شخصاً بررسی کنید.

چک‌لیست 4 مرحله‌ای ایمن‌سازی سایت و بررسی نفوذ

برای اینکه از امنیت کامل سایت و دیتابیس خود مطمئن شوید، مراحل زیر را به ترتیب انجام دهید:

  1. بررسی نسخه فعلی: وارد پیشخوان وردپرس شوید و از منوی «پیشخوان ← به‌روزرسانی‌ها» یا در بخش پایینی صفحه، شماره نسخه وردپرس را چک کنید. اگر روی نسخه 7.0.2 (یا نسخه‌های ایمن 6.9.5 و 6.8.6) هستید، سایت شما در امان است.

  2. تهیه بکاپ (نسخه پشتیبان): پیش از انجام هرگونه آپدیت دستی، حتماً یک بکاپ کامل از فایل‌ها و دیتابیس سایت بگیرید تا در صورت بروز خطاهای ناخواسته، امکان بازگردانی سایت وجود داشته باشد.

  3. بروزرسانی دستی (در صورت نیاز): اگر سایت هنوز روی نسخه قدیمی است، در همان بخش «به‌روزرسانی‌ها» روی دکمه هم‌اکنون به‌روزرسانی کن کلیک کنید تا هسته وردپرس ارتقا یابد.

  4. بررسی نشانه‌های نفوذ: اگر مدتی است سایتتان آپدیت نشده، حتماً به بخش «کاربران» بروید و مطمئن شوید حساب کاربری مدیر کل (Administrator) مشکوک یا ناشناخته‌ای ساخته نشده باشد. همچنین افزونه‌های نصب‌شده را بررسی کنید و در صورت مشاهده مورد مشکوک، رمز عبور تمام مدیران را تغییر دهید.

راهکار موقت برای شرایط خاص: اگر به دلیل تداخل فنی در حال حاضر امکان آپدیت هسته را ندارید، می‌توانید از طریق تنظیمات فایروال (WAF) سرور، دسترسی ناشناس به نقطه انتهایی batch (آدرس‌های /wp-json/batch/v1 و کوئری استرینگ ?rest_route=/batch/v1) را مسدود کنید؛ اما فراموش نکنید که این صرفاً یک مسکن موقت است و درمان قطعی فقط با آپدیت به وردپرس 7.0.2 انجام می‌شود. اما به طور کلی در کنار بروزرسانی نسخه‌های امنیتی، نصب بودن افزونه امنیتی بر روی سایت وردپرسی شما نیز توصیه می‌شود.

جمع‌بندی

وردپرس 7.0.2 یک انتشار امنیتی اضطراری و بسیار مهم است که هدف آن پوشش دادن زنجیره آسیب‌پذیری WP2Shell است؛ زنجیره‌ای از دو باگ در هسته وردپرس که به هکرها اجازه می‌دهد بدون نیاز به ورود به پیشخوان، کنترل کل سایت را به دست بگیرند. از آنجایی که این مشکل مربوط به کدهای اصلی هسته است، هیچ قالبی یا افزونه‌ای نمی‌تواند جلوی آن را بگیرد و تنها راه نجات، استفاده از نسخه جدید است. پیشنهاد می‌کنیم همین حالا وارد پیشخوان سایت خود شوید و اطمینان حاصل کنید که سایت شما به یکی از نسخه‌های ایمن (به‌ویژه 7.0.2) ارتقا یافته است. این آپدیت هیچ تغییری در ظاهر یا عملکرد افزونه‌های شما ایجاد نمی‌کند و نصب آن کاملاً بی‌خطر است.

آیا این مقاله برای شما مفید بود؟
تقریبا
خیر

دیدگاهتان را بنویسید

ارسال دیدگاه به معنی این است که شما ابتدا قوانین ارسال دیدگاه را مطالعه کرده‌اید و با آن موافق هستید.