
پژوهشگران امنیتی جزئیات یکی از آسیبپذیریهای مهم برطرفشده در WordPress 7.1.1 را منتشر کردهاند؛ ضعفی که با نام Click2Shell شناخته میشود و میتوانست با باز شدن یک لینک دستکاریشده توسط مدیر لاگینشده، یک قالب را از مخزن رسمی WordPress.org بدون طیشدن روند معمول نصب و فعالسازی، روی سایت نصب و پیشنمایش کند.
این آسیبپذیری توسط پژوهشگران pwn.ai گزارش شده و در بروزرسانی امنیتی WordPress 7.1.1 که در 17 سپتامبر 2026 منتشر شد، برطرف شده است. WordPress.org در توضیح رسمی خود این مشکل را با عبارت «URLهای دستکاریشده میتوانند یک قالب غیرفعال را از WordPress.org بهصورت خودکار نصب و پیشنمایش کنند» توصیف کرده است.
Click2Shell دقیقاً چگونه کار میکرد؟
سناریوی اصلی حمله به یک شرط مهم نیاز داشت: یک کاربر دارای دسترسی مدیریتی باید در وردپرس لاگین باشد و لینک مخرب را باز کند. مهاجم نیازی به داشتن حساب وردپرس نداشت.
براساس گزارش فنی pwn.ai، دو بخش مختلف وردپرس یک مقدار موجود در URL را به شکل متفاوت پردازش میکردند. همین اختلاف باعث میشد لینکی که در ظاهر فقط به یک قالب موجود در مخزن WordPress.org اشاره میکند، در مرورگر مدیر به شکلی تفسیر شود که فرآیند نصب همان قالب بهصورت خودکار اجرا شود.
از آنجا که مدیر از قبل وارد سایت شده بود، نشست کاربری او مجوز و توکن امنیتی موردنیاز برای نصب را فراهم میکرد. در نتیجه مهاجم نیازی نداشت خودش مجوز نصب قالب یا nonce معتبر در اختیار داشته باشد.
آیا Click2Shell بهتنهایی باعث اجرای کد میشد؟
خیر. این نکته مهمی است که در بعضی تیترها ممکن است گم شود. آسیبپذیری هسته وردپرس بهتنهایی فقط امکان نصب و پیشنمایش یک قالب واقعی موجود در مخزن WordPress.org را فراهم میکرد. مهاجم نمیتوانست مستقیماً یک فایل ZIP دلخواه را بهعنوان قالب آپلود کند.
پژوهشگران برای نشان دادن خطر بیشتر، Click2Shell را با یک آسیبپذیری جداگانه در یک قالب موجود در مخزن زنجیره کردند. قالب مورد استفاده در آزمایش، Mobile Repair Zone نسخه 2.5.4 بود که یک handler بدون بررسی مناسب مجوز و nonce داشت.
در زمان پیشنمایش قالب، وردپرس میتواند بخشی از کد PHP قالب غیرفعال را بارگذاری کند. پژوهشگران از همین رفتار استفاده کردند و نشان دادند که ضعف جداگانه داخل قالب نصبشده میتواند در ادامه زنجیره حمله به اجرای کد PHP روی سرور منجر شود.
تفاوت مهم: «نصب اجباری قالب» مربوط به ضعف هسته وردپرس بود؛ «اجرای کد» فقط زمانی نشان داده شد که این ضعف با یک آسیبپذیری دوم در یک قالب مشخص زنجیره شد.
چرا این حمله میتوانست بیسر و صدا باقی بماند؟
نکته قابلتوجه این است که قالب نصبشده در این سناریو فعال نمیشد. بنابراین ظاهر سایت تغییر نمیکرد و قالب اصلی سایت همچنان فعال باقی میماند.
همین موضوع میتوانست تشخیص حمله را دشوارتر کند؛ چون مدیر سایت الزاماً تغییر ظاهری مشخصی نمیدید. با این حال قالب تازه نصبشده برای پیشنمایش بارگذاری میشد و در صورت وجود ضعف ثانویه در آن، میتوانست بخشی از زنجیره حمله را تشکیل دهد.
شدت آسیبپذیری Click2Shell چقدر است؟
pwn.ai آسیبپذیری نصب اجباری قالب را بهتنهایی با امتیاز CVSS 7.1 در سطح High ارزیابی کرده و زنجیره کامل منتهی به اجرای کد را با امتیاز 9.6 در سطح Critical طبقهبندی کرده است.
با این حال WordPress.org در اطلاعیه رسمی خود برای این مورد امتیاز CVSS منتشر نکرده است. بنابراین این امتیازها ارزیابی تیم پژوهشی pwn.ai هستند، نه رتبهبندی رسمی تیم امنیت وردپرس.
آیا Click2Shell در حملات واقعی استفاده شده است؟
در زمان انتشار گزارش فنی، هیچ نشانهای مبنی بر سوءاستفاده فعال از Click2Shell در حملات واقعی گزارش نشده است.
همچنین در زمان انتشار گزارش، شناسه CVE برای این آسیبپذیری اعلام نشده بود. pwn.ai گفته است وردپرس در حال طیکردن روند مربوط به ثبت آن است.
چه نسخههایی تحت تأثیر بودند؟
طبق گزارش The Hacker News و pwn.ai، این ضعف نسخههای WordPress از شاخه 6.0 تا نسخههای قبل از اصلاح را تحت تأثیر قرار میداد. اصلاح اصلی در WordPress 7.1.1 منتشر شده و تیم وردپرس نیز اصلاحات امنیتی را برای شاخههایی که هنوز واجد دریافت بروزرسانی امنیتی هستند Backport کرده است.
WordPress.org به مدیران سایتها توصیه کرده است نسخههای خود را فوراً بروزرسانی کنند. در اطلاعیه رسمی WordPress 7.1.1 نیز این مورد یکی از 11 اصلاح امنیتی آن انتشار است.
مدیران وردپرس چه کاری انجام دهند؟
مهمترین اقدام، بروزرسانی هسته وردپرس به WordPress 7.1.1 یا نسخه امنیتی متناظر با شاخهای است که سایت روی آن اجرا میشود.
- از مسیر پیشخوان ← بروزرسانیها وضعیت نسخه وردپرس را بررسی کنید.
- اگر بروزرسانی خودکار هسته فعال نیست، بروزرسانی امنیتی را به تعویق نیندازید.
- فهرست قالبهای نصبشده را بررسی کنید و قالبهایی را که به آنها نیاز ندارید حذف کنید.
- قالبها و افزونهها را نیز بروزرسانی نگه دارید؛ چون زنجیره حمله نشان داد یک ضعف هسته در کنار ضعف یک قالب میتواند خطر بسیار بیشتری ایجاد کند.
- مدیران سایت هنگام لاگینبودن در پیشخوان، از باز کردن لینکهای ناشناس یا دریافتشده از منابع نامطمئن خودداری کنند.
Click2Shell چه تفاوتی با wp2shell دارد؟
The Hacker News تأکید کرده که Click2Shell با آسیبپذیری دیگری با نام wp2shell ارتباطی ندارد. wp2shell ضعفی جداگانه است که برای بهرهبرداری به لاگین یا کلیک مدیر نیاز ندارد و توسط CISA در فهرست آسیبپذیریهای مورد سوءاستفاده قرار گرفته است.
در مقابل، Click2Shell به تعامل یک کاربر لاگینشده نیاز دارد و در زمان انتشار گزارش، شواهدی از سوءاستفاده واقعی آن وجود نداشته است.
جمعبندی
Click2Shell نشان میدهد که حتی رفتاری بهظاهر محدود مثل نصب یک قالب از مخزن رسمی میتواند در صورت زنجیرهشدن با یک ضعف دیگر، به سناریوی امنیتی جدیتری تبدیل شود. ضعف هسته بهتنهایی امکان نصب و پیشنمایش اجباری یک قالب رسمی را ایجاد میکرد، اما پژوهشگران با ترکیب آن با یک آسیبپذیری جداگانه در قالب، مسیر اجرای کد را نیز نمایش دادند.
این مشکل در WordPress 7.1.1 برطرف شده و تیم وردپرس بروزرسانی فوری را توصیه کرده است. اگر سایت شما هنوز بروزرسانی نشده، نصب آخرین نسخه امن هسته مهمترین اقدام برای مسدودکردن این مسیر حمله است.
منابع: The Hacker News، pwn.ai و WordPress.org