خبر و تحلیل کسب‌وکار آنلاین

چگونه یک کامنت ناشناس می‌تواند سایت وردپرسی شما را هک کند؟

هشدار به مدیران سایت‌های وردپرسی
دانیال طبایی
دانیال طبایی
زمان مطالعه ۳ دقیقه
بازبینی: تیم نوشدارو
صحت سنجی شده

اگر سایت وردپرسی دارید، احتمالاً هر روز به صفحه‌های سایت و نظرهای زیر آن‌ها سر می‌زنید. یک نقص امنیتی تازه در هسته وردپرس نشان داده که همین کار ساده می‌تواند راه مهاجم را به سرور سایت باز کند.

ماجرا از این قرار است که یک بازدیدکننده ناشناس می‌تواند نظری ثبت کند که یک اسکریپت پنهان را در صفحه جا می‌دهد. کد مخرب برای هرکسی که صفحه را باز کند اجرا می‌شود؛ اما خطر زمانی بیشتر است که بازدیدکننده مدیر واردشده سایت باشد. در این حالت، اسکریپت ممکن است از نشست و اختیارات مدیر برای انجام اقداماتی به نام او استفاده کند.

این نقص روی چه سایت‌هایی کار می‌کند؟

براساس بررسی Patchstack، این آسیب‌پذیری نسخه‌های وردپرس تا ۷.۱ را تحت‌تأثیر قرار می‌دهد. اجرای موفقیت‌آمیز این حمله نیازمند تکمیل یک زنجیره است: فعال‌بودن قابلیت ثبت نظر، انتشار نظر مخرب در سایت و در نهایت، بازدید مدیر سایت (با حساب کاربری واردشده) از آن صفحه.

نکته خطرناک اینجاست که تنظیمات پیش‌فرض وردپرس مانع قطعی برای این حمله نیست. گزینه «نویسنده باید یک نظر تأییدشده داشته باشد» تنها اولین نظر کاربر را مسدود می‌کند و مهاجم می‌تواند پس از جلب اعتماد اولیه، نظرات مخرب بعدی را به‌صورت خودکار منتشر کند.

هرچند گزارش‌ها نشان می‌دهد سایت‌هایی با «پوسته‌های بلوکی» طعمه‌های اصلی این حمله‌اند، اما وردپرس رسماً اعلام نکرده که پوسته‌های کلاسیک کاملاً ایمن هستند.  از این رو، توصیه می‌کنیم که مدیران سایت‌ها فارغ از نوع پوسته و تنظیمات دیدگاه‌ها، در سریع‌ترین زمان ممکن هسته وردپرس خود را به‌روزرسانی کنند.

چگونه راه ورود مهاجمان را ببندیم؟

خوشبختانه توسعه‌دهندگان وردپرس این مشکل را همراه با ۱۰ نقص امنیتی دیگر در نسخه ۷.۱.۱ برطرف کرده‌اند. پژوهشگر گزارش‌دهنده می‌گوید از سوءاستفاده از آن در حملات خبر ندارد و این نقص در فهرست دولت آمریکا از آسیب‌پذیری‌های در حال سوءاستفاده هم قرار ندارد؛ اما مدیران سایت‌ها باید هرچه سریع‌تر سیستم خود را به‌روزرسانی کنند.

  • وردپرس ۷.۱ ← نسخه ۷.۱.۱
  • وردپرس ۷.۰ ← نسخه ۷.۰.۵
  • وردپرس ۶.۹ ← نسخه ۶.۹.۸
  • شاخه‌های قدیمی‌تر تا ۴.۷ ← نسخه اصلاح‌شده همان شاخه (تا ۴.۷.۳۶) که در مستندات انتشار وردپرس فهرست شده است.

نه وردپرس و نه پژوهشگران، راهکار جایگزین جداگانه‌ای منتشر نکرده‌اند؛ اما اگر به‌روزرسانی فوری ممکن نیست، می‌توانید موقتاً انتشار نظرهای جدید را متوقف کنید، نمایش نظرها را محدود کنید و نظرهای اخیراً تأییدشده را بررسی کنید.

این اتفاق یادآوری می‌کند که خطر همیشه از طریق فایل ناشناس یا لینک عجیب نمی‌آید. گاهی یک نظر با ظاهری کاملاً عادی، اگر مدیر سایت آن را با حساب واردشده ببیند، می‌تواند راه مهاجم را به سرور باز کند؛ و تنها راه مطمئن بستن این راه، به‌روزرسانی است.

بازبینی: تیم نوشدارو

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. The Hacker News
    https://thehackernews.com/2026/09/wordpress-comment2shell-flaw-can-turn.html