یک آسیبپذیری وردپرس با شدت بحرانی این روزها زیر حمله فعال قرار دارد. وردپرس نسخه ۷.۱.۲ را روز ۳۱ شهریور ۱۴۰۵ منتشر کرد تا این حفره را ببندد. اما مهاجمان فقط چند ساعت بعد، اسکن سایتها را شروع کردند. اگر سایت شما با وردپرس کار میکند، این خبر مستقیماً به شما مربوط است.
در این مطلب ساده و کاربردی توضیح میدهیم چه اتفاقی افتاده است. سپس میگوییم کدام نسخهها امن هستند و امروز دقیقاً چه کاری باید انجام دهید.
ماجرا از کجا شروع شد؟
تیم امنیتی وردپرس در اطلاعیه رسمی نسخه ۷.۱.۲ این بهروزرسانی را «امنیتی» و دارای یک اصلاح «بحرانی» معرفی کرد. همچنین توصیه کرد که مدیران سایتها فوراً بهروزرسانی کنند.
این مشکل را پژوهشگری به نام Robert Ressl بهطور مسئولانه گزارش داده بود. شناسه رسمی آن هم CVE-2026-87902 است. در ضمن، تنها فایلی که در این نسخه تغییر کرده، `wp-includes/template.php` است.
با این حال، انتشار وصله پایان ماجرا نبود. در واقع، مهاجمان از همان روز با مقایسه کد قدیم و جدید، راه حمله را پیدا کردند.
آسیبپذیری وردپرس دقیقاً چه مشکلی دارد؟

به زبان ساده، مشکل در بخشی از هسته وردپرس است که قالب صفحهها را پیدا میکند. طبق اطلاعیه وردپرس، یک مهاجم بدون نیاز به ورود به سایت، در شرایطی خاص میتواند وردپرس را وادار کند یک فایل PHP دلخواه را از بیرون پوشه قالب فعال اجرا کند.
اگر شرایط لازم هم در سرور و هم در قالب فعال وجود داشته باشد، نتیجه میتواند «اجرای کد از راه دور» یا RCE باشد. یعنی مهاجم عملاً کنترل سایت را به دست میگیرد.
البته همه سایتها به یک اندازه در خطر نیستند. به گفته Patchstack، دو شرط نقش مهمی دارند:
- قالب فعال سایت یک پوشه سطح بالا داشته باشد که نامش با `page-` شروع شود.
- گزینه `register_argc_argv` در تنظیمات PHP سرور فعال باشد.
با این حال، تشخیص این شرایط برای بیشتر مدیران سایت ساده نیست. بنابراین امنترین راه، بهروزرسانی فوری است.
حملهها چقدر جدی شدهاند؟
شرکت امنیتی Patchstack در گزارش خود روند حملهها را قدمبهقدم ثبت کرده است. طبق این گزارش، اولین تلاش برای حمله ساعت ۱۱:۴۹ به وقت جهانی در همان روز انتشار وصله دیده شد. این یعنی حدود ساعت ۱۵:۱۹ به وقت تهران.
در ابتدا، مهاجمان فقط بررسی میکردند که سایت آسیبپذیر است یا نه. اما تا روز بعد، یعنی ۱ مهر، وضعیت عوض شد. مهاجمان با کمک فایل `pearcmd.php` روی سرورها فایل PHP مینوشتند و این یعنی اجرای کد.
علاوه بر این، حجم ترافیک حمله به بیش از ده برابر شب اول رسید. ابزارهای اسکن عمومی، از جمله یک قالب آماده برای ابزار Nuclei، هم منتشر شد. به همین دلیل، حالا هر کسی میتواند فهرستی از سایتها را اسکن کند.
از سوی دیگر، مرکز امنیت سایبری کانادا هم هشدار داد که مهاجمان از این آسیبپذیری وردپرس بهطور فعال سوءاستفاده میکنند. طبق همین هشدار، آژانس امنیت سایبری آمریکا (CISA) روز ۳ مهر آن را به فهرست آسیبپذیریهای شناختهشده و فعال خود اضافه کرد.
کدام نسخهها امن هستند؟
خبر خوب این است که وردپرس وصله را برای همه شاخههای قدیمی تا نسخه ۴.۷ هم منتشر کرده است. بنابراین لازم نیست برای امن شدن، حتماً به آخرین نسخه اصلی مهاجرت کنید.
طبق مستندات رسمی وردپرس، این نسخهها اصلاح شدهاند:
- شاخه ۷.۱: نسخه ۷.۱.۲
- شاخه ۷.۰: نسخه ۷.۰.۶
- شاخه ۶.۹: نسخه ۶.۹.۹
- شاخه ۶.۸: نسخه ۶.۸.۱۰
- شاخههای قدیمیتر تا ۴.۷: نسخه اصلاحی مخصوص هر شاخه، مثلاً ۴.۷.۳۷ برای شاخه ۴.۷
اما دقت کنید که نسخه ۴.۶ و قدیمیتر دیگر بهروزرسانی امنیتی دریافت نمیکنند. اگر هنوز از چنین نسخهای استفاده میکنید، ارتقا دیگر یک انتخاب نیست، بلکه یک ضرورت است.
چکلیست فوری برای مدیران سایت

حالا وقت اقدام است. این مراحل را به ترتیب انجام دهید:
- نسخه فعلی را بررسی کنید. در پیشخوان وردپرس، شماره نسخه را ببینید.
- سریع نسخه پشتیبان بگیرید. البته پشتیبانگیری نباید بهروزرسانی را زیاد عقب بیندازد.
- فوراً بهروزرسانی کنید. به بخش «بهروزرسانیها» بروید و روی «بهروزرسانی» کلیک کنید. اگر بهروزرسانی خودکار پسزمینه فعال باشد، فرایند خودبهخود شروع میشود.
- پوشههای موقت را بررسی کنید. به توصیه Patchstack، پوشههای `/tmp` و `/var/tmp` را برای فایلهای ناشناخته PHP بگردید. وجود چنین فایلهایی یعنی سرور باید آلوده فرض شود.
- لاگها را جستوجو کنید. دنبال درخواستهایی باشید که در پارامتر `pagename` عبارتهایی مثل `%2e%2e` یا کلمه `pearcmd` دارند.
اگر نمیتوانید فوراً بهروزرسانی کنید
گاهی بهروزرسانی فوری ممکن نیست. برای مثال، شاید افزونهای قدیمی با نسخه جدید سازگار نباشد. در این حالت، Patchstack دو راه موقت برای کاهش خطر آسیبپذیری وردپرس پیشنهاد میکند.
اول اینکه درخواستهایی را که در پارامتر `pagename` الگوی پیمایش مسیر دارند، مسدود کنید. نام واقعی صفحهها هرگز چنین الگویی ندارد. بنابراین این کار معمولاً به ترافیک عادی آسیب نمیزند.
دوم اینکه گزینه `register_argc_argv` را در PHP غیرفعال کنید. این کار خود حفره را نمیبندد، اما زنجیره حمله از طریق `pearcmd` را قطع میکند. با این حال، هر دو روش فقط راهحل موقت هستند و جای بهروزرسانی را نمیگیرند.
جمعبندی: امنیت سایت یک کار همیشگی است
این آسیبپذیری وردپرس یک درس مهم دارد. فاصله بین انتشار وصله و شروع حمله، گاهی فقط چند ساعت است. بنابراین بهروزرسانی منظم باید جزو کارهای روزمره هر مدیر سایت باشد.
در نهایت، اگر برای بررسی امنیت سایت، بهروزرسانی ایمن یا پایش سرور به کمک نیاز دارید، تیم ما کنار شماست. برای آشنایی با خدمات ما در زمینه شبکه، امنیت و فناوری اطلاعات به صفحه اصلی نگین تجارت کاراوی سر بزنید.


بدون دیدگاه