اگر سایت وردپرسی دارید، نسخه آن را همین حالا بررسی کنید. مهاجمان سایبری سوءاستفاده از یک نقص امنیتی بحرانی را آغاز کردهاند؛ ضعفی که در برخی سایتها میتواند به اجرای دستورات مخرب روی سرور و نفوذ جدی به سایت منجر شود. وردپرس برای مسدود کردن این راه نفوذ، نسخهی ۷.۱.۲ را منتشر کرده است.
این آسیبپذیری با شناسهی CVE-2026-87902، در آن بخش از وردپرس نهفته است که وظیفهی انتخاب فایل مناسب برای نمایش هر صفحه را بر عهده دارد. مهاجم بدون نیاز به داشتن حساب کاربری و حتی بدون دخالت یا کلیک مدیر سایت، میتواند در شرایطی خاص، وردپرس را گمراه کند تا به جای خواندن فایلهای مجازِ قالب سایت، به سراغ مسیرهای غیرمجاز برود و یک فایل PHP موجود و خواندنی روی سرور را از مسیری خارج از پوشه پوسته بارگذاری کند.
چنانچه تنظیمات پوسته و سرور هم بستر لازم را برای این حمله فراهم کنند، این نقص میتواند به اجرای کد از راه دور و نفوذ جدی به سایت منجر شود. برای همین وردپرس شدت این نقص را «بحرانی» توصیف کرده و به آن امتیاز ۹٫۲ از ۱۰ داده است.
شرکت امنیتی Patchstack میگوید هکرها کمتر از پنج ساعت پس از انتشار بهروزرسانی امنیتی، دست به کار شدند. آنها در ابتدا فقط سایتها را اسکن میکردند تا طعمههای خود (سایتهایی که هنوز آپدیت نشدهاند) را پیدا کنند؛ اما کمی بعد، حملات وارد مرحلهی خطرناکتری شد و هکرها تلاش کردند تا فایلهای PHP دلخواه خود را روی سرور بنویسند.
وردپرس در فاصله تنها پنج روز، دو بهروزرسانی امنیتی منتشر کرده است. نسخه ۷.۱.۱ یازده آسیبپذیری را برطرف کرد که یکی از آنها امکان اجرای کد مخرب از طریق نظر تأییدشده بود؛ موضوعی که در گزارش قبلی نوشدارو بررسی کردیم. با این حال، نقص جدید هیچ ارتباطی به بخش نظرات ندارد و حتی نسخهی ۷.۱.۱ نیز در برابر آن آسیبپذیر است. بنابراین، کاربرانی که بهروزرسانی قبلی را نصب کردهاند هم باید وردپرس خود را مجدداً بهروز کنند.
کدام نسخه را باید نصب کنیم؟
نسخه اصلاحشده متناسب با شاخه وردپرس شما به این ترتیب است:
- وردپرس ۷.۱ ← نسخه ۷.۱.۲
- وردپرس ۷.۰ ← نسخه ۷.۰.۶
- وردپرس ۶.۹ ← نسخه ۶.۹.۹
- وردپرس ۶.۸ ← نسخه ۶.۸.۱۰
برای نسخههای قدیمیتر تا وردپرس ۴.۷ نیز وصله جداگانه منتشر شده و شماره کامل آنها در فهرست رسمی وردپرس آمده است. توجه داشته باشید که نسخهی ۴.۶ و نسخههای پیش از آن، دیگر بهروزرسانی امنیتی دریافت نمیکنند و باید حتماً به نسخههای جدیدتر ارتقا یابند.

نوشدارو پلاس
هرچند شروع حملات به معنی هک شدن قطعی تمام سایتهای آپدیتنشده نیست و موفقیت هکرها به تنظیمات سرور و پوستهی سایت بستگی دارد، اما نباید ریسک کنید. تشخیص این موارد برای کاربران عادی سخت است و هکرها هم بیوقفه در حال اسکن سایتها هستند. پس حتی اگر سایت شما در ظاهر مشکلی ندارد، باز هم بهروزرسانی را به تاخیر نیندازید.
آدرس مطلب: https://nooshdaroo.ir/news-opinion/wordpress-7-1-2-security-update/
