خبر و تحلیل کسب‌وکار آنلاین

حمله گسترده هکرها به سایت‌های وردپرسی: این به‌روزرسانی امنیتی را نادیده نگیرید

زنگ خطر برای مدیران سایت‌ها
دانیال طبایی
دانیال طبایی
زمان مطالعه ۳ دقیقه
بازبینی: تیم نوشدارو
صحت سنجی شده

اگر سایت وردپرسی دارید، نسخه آن را همین حالا بررسی کنید. مهاجمان سایبری سوءاستفاده از یک نقص امنیتی بحرانی را آغاز کرده‌اند؛ ضعفی که در برخی سایت‌ها می‌تواند به اجرای دستورات مخرب روی سرور و نفوذ جدی به سایت منجر شود. وردپرس برای مسدود کردن این راه نفوذ، نسخه‌ی ۷.۱.۲ را منتشر کرده است.

این آسیب‌پذیری با شناسه‌ی CVE-2026-87902، در آن بخش از وردپرس نهفته است که وظیفه‌ی انتخاب فایل مناسب برای نمایش هر صفحه را بر عهده دارد. مهاجم بدون نیاز به داشتن حساب کاربری و حتی بدون دخالت یا کلیک مدیر سایت، می‌تواند در شرایطی خاص، وردپرس را گمراه کند تا به جای خواندن فایل‌های مجازِ قالب سایت، به سراغ مسیرهای غیرمجاز برود و یک فایل PHP موجود و خواندنی روی سرور را از مسیری خارج از پوشه پوسته بارگذاری کند.

چنانچه تنظیمات پوسته و سرور هم بستر لازم را برای این حمله فراهم کنند، این نقص می‌تواند به اجرای کد از راه دور و نفوذ جدی به سایت منجر شود. برای همین وردپرس شدت این نقص را «بحرانی» توصیف کرده و به آن امتیاز ۹٫۲ از ۱۰ داده است.

شرکت امنیتی Patchstack می‌گوید هکرها کمتر از پنج ساعت پس از انتشار به‌روزرسانی امنیتی، دست به کار شدند. آن‌ها در ابتدا فقط سایت‌ها را اسکن می‌کردند تا طعمه‌های خود (سایت‌هایی که هنوز آپدیت نشده‌اند) را پیدا کنند؛ اما کمی بعد، حملات وارد مرحله‌ی خطرناک‌تری شد و هکرها تلاش کردند تا فایل‌های PHP دلخواه خود را روی سرور بنویسند.

وردپرس در فاصله تنها پنج روز، دو به‌روزرسانی امنیتی منتشر کرده است. نسخه ۷.۱.۱ یازده آسیب‌پذیری را برطرف کرد که یکی از آن‌ها امکان اجرای کد مخرب از طریق نظر تأییدشده بود؛ موضوعی که در گزارش قبلی نوشدارو بررسی کردیم. با این حال، نقص جدید هیچ ارتباطی به بخش نظرات ندارد و حتی نسخه‌ی ۷.۱.۱ نیز در برابر آن آسیب‌پذیر است. بنابراین، کاربرانی که به‌روزرسانی قبلی را نصب کرده‌اند هم باید وردپرس خود را مجدداً به‌روز کنند.

کدام نسخه را باید نصب کنیم؟

نسخه اصلاح‌شده متناسب با شاخه وردپرس شما به این ترتیب است:

  • وردپرس ۷.۱ ← نسخه ۷.۱.۲
  • وردپرس ۷.۰ ← نسخه ۷.۰.۶
  • وردپرس ۶.۹ ← نسخه ۶.۹.۹
  • وردپرس ۶.۸ ← نسخه ۶.۸.۱۰

برای نسخه‌های قدیمی‌تر تا وردپرس ۴.۷ نیز وصله جداگانه منتشر شده و شماره کامل آن‌ها در فهرست رسمی وردپرس آمده است. توجه داشته باشید که نسخه‌ی ۴.۶ و نسخه‌های پیش از آن، دیگر به‌روزرسانی امنیتی دریافت نمی‌کنند و باید حتماً به نسخه‌های جدیدتر ارتقا یابند.

نوشدارو پلاس
نوشدارو پلاس

هرچند شروع حملات به معنی هک شدن قطعی تمام سایت‌های آپدیت‌نشده نیست و موفقیت هکرها به تنظیمات سرور و پوسته‌ی سایت بستگی دارد، اما نباید ریسک کنید. تشخیص این موارد برای کاربران عادی سخت است و هکرها هم بی‌وقفه در حال اسکن سایت‌ها هستند. پس حتی اگر سایت شما در ظاهر مشکلی ندارد، باز هم به‌روزرسانی را به تاخیر نیندازید.

بازبینی: تیم نوشدارو

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. techradar
    https://www.techradar.com/pro/security/hackers-are-targeting-a-critical-wordpress-flaw-so-be-on-your-guard
  2. github WordPress
    https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-7hp8-65ch-5whp