وردپرس یک آسیبپذیری حیاتی هسته را وصله کرد؛ هکرها در عرض چند ساعت از این نقص سوءاستفاده کردند
وردپرس یک بهروزرسانی امنیتی اضطراری برای رفع یک نقص حیاتی «پیمایش مسیر» (path traversal) منتشر کرده است که به مهاجمان احراز هویتنشده اجازه اجرای کدهای دلخواه را میدهد. عوامل تهدید تنها چند ساعت پس از انتشار این وصله، سوءاستفاده از این آسیبپذیری را آغاز کرده و سایتهایی با پیکربندیهای خاص قالب و سرور را هدف قرار دادهاند.
به قلم نیما موسوی
این خبر را به اشتراک بگذارید
در تاریخ ۲۲ سپتامبر ۲۰۲۶، وردپرس نسخه ۷٫۱٫۲ را برای مسدود کردن یک آسیبپذیری حیاتی «پیمایش مسیر» در نرمافزار هسته خود منتشر کرد. تنها چند ساعت پس از عمومی شدن این وصله، عوامل تهدید اسکن فعال و سوءاستفاده از سایتهای وصلهنشده را برای دستیابی به اجرای کد از راه دور آغاز کردند.
این نقص که با شناسه CVE-2026-87902 ردیابی میشود، دارای امتیاز شدت ۹٫۲ از ۱۰ است و هر نسخه وردپرس از ۴٫۷٫۰ تا ۷٫۱٫۱ را تحت تاثیر قرار میدهد؛ بازهای که تقریباً ۱۰ سال از تاریخچه این پلتفرم را در بر میگیرد. تسلیحاتی شدن سریع این آسیبپذیری، مدیران سایتها را مجبور به ورود به یک چرخه وصله اضطراری کرده است تا زیرساختهای خود را در برابر نفوذهای خودکار ایمن کنند.[1][2][5]
اگرچه هشدارهای امنیتی اولیه معمولاً هر نقص اجرای کد از راه دور را به عنوان یک نفوذ فراگیر و قطعی جلوه میدهند، اما واقعیت این است که CVE-2026-87902 یک شاهکلید بیقید و شرط برای هر سایت وردپرسی نیست. خود این آسیبپذیری در واقع یک نقص اولیه «فراخوانی فایل محلی» (LFI) است که در منطق مسیریابی قالب صفحات این پلتفرم قرار دارد.
یک مهاجم احراز هویتنشده میتواند مقداری را که وردپرس هنگام انتخاب یک قالب استفاده میکند دستکاری کرده و مسیریابی هسته سیستم را مجبور کند تا یک فایل خواندنی PHP را از خارج از دایرکتوریهای قالب فعال فراخوانی کند. این کار کنترلهای دسترسی استاندارد را دور میزند، اما نتیجه فوری آن صرفاً به فراخوانی فایل محدود میشود، نه اجرای مستقیم و دلخواه دستورات.[1][4]
تبدیل این فراخوانی اولیه فایل به اجرای واقعی کد، نیازمند این است که سرور هدف دو شرط ساختاری خاص را داشته باشد. اول اینکه، قالب فعال (والد یا فرزند) باید دارای یک دایرکتوری سطح بالا باشد که نام آن با رشته "page-" شروع شود، مانند "page-templates".
این ساختار دایرکتوری در چندین قالب محبوب، از جمله قالبهای پیشفرض قدیمی مانند Twenty Twelve و Twenty Fourteen، و همچنین گزینههای شخص ثالث پرکاربرد مانند Neve، Hestia و Sydney وجود دارد. اگر قالب فعال فاقد این پیشوند خاص باشد، توالی پیمایش مسیر با شکست مواجه میشود.[1][4][5]
دوم اینکه، سرور باید از قبل میزبان یک فایل PHP مناسب به عنوان «گجت» باشد که وقتی توسط مهاجم فراخوانی میشود، رفتار مفیدی (برای هکر) تولید کند. پژوهشگران امنیتی این حمله را با استفاده از فایل "pearcmd.php" متعلق به مدیر بسته PEAR در محیطهایی که تنظیمات "register_argc_argv" در PHP فعال است، به نمایش گذاشتند.
این پیکربندی خاص به طور قابلتوجهی در برخی از ایمیجهای رسمی داکر PHP و تنظیمات پیشفرض قدیمی cPanel وجود دارد و پل لازم را از فراخوانی فایل محلی به نفوذ کامل به سیستم فراهم میکند. بدون یک فایل گجت در دسترس، مهاجم نمیتواند پیلودهای خود را اجرا کند.[1][3]
با وجود این پیشنیازهای محیطی، سرعت تسلیحاتی شدن این نقص در چشمانداز امنیتی بیسابقه بوده است. مهاجمان منتظر تحلیلهای گسترده یا کدهای اثبات مفهوم (PoC) عمومی نماندند؛ آنها فریمورکهای سوءاستفاده خودکار را در همان روز انتشار وصله مستقر کردند.
شرکتهای نظارت امنیتی مشاهده کردند که عوامل تهدید با استفاده از نقص پیمایش مسیر، وبشلهایی را در دایرکتوریهای موقت مینویسند و متعاقباً با آپلود اسکریپتهای مخرب PHP که در مخازن خارجی میزبانی میشوند، دسترسی پایداری برای خود ایجاد میکنند. این امر به آنها اجازه داد تا از سدهای دفاعی پیرامونی عبور کرده و خود را مستقیماً در سرور میزبان جا دهند.[2][3]
خطر بنیادین CVE-2026-87902 در فقدان کامل موانع دسترسی و سهولت اجرای آن نهفته است. این حمله برای عمل کردن به هیچ حساب کاربری وردپرس، کوکی احراز هویت، تعامل مدیر سایت یا افزونه شخص ثالث آسیبپذیری نیاز ندارد. از آنجا که این نقص در اعماق مکانیسمهای مسیریابی قالب نرمافزار هسته قرار دارد، هر بازدیدکنندهای در اینترنت میتواند درخواست ناقص را مستقیماً به برنامه ارسال کند.
این ماهیت «بدون کلیک» و بدون نیاز به احراز هویت، تبدیل آن به اسکریپت برای باتنتهای خودکاری که میلیونها دامنه را به طور همزمان اسکن میکنند تا ترکیب خاصی از یک قالب آسیبپذیر و یک محیط PHP سهلگیر را پیدا کنند، بسیار ساده کرده است.[1][4]
در واکنش به شدت این نقص، تیم امنیتی وردپرس این اصلاحیه را برای تمام شاخههای تحت پشتیبانی خود به عقب برگرداند (backport) و بهروزرسانیهای جزئی را برای نسخههای قدیمیتر تا نسخه ۴٫۷٫۳۷ منتشر کرد؛ اقدامی ارفاقی برای مدیرانی که نمیتوانند فوراً به شاخه ۷٫۱ ارتقا دهند.
توسعهدهندگان در توصیه رسمی خود اعلام کردند: «از آنجا که این یک انتشار امنیتی است، توصیه میشود سایتهای خود را فوراً بهروزرسانی کنید.» سایتهایی که بهروزرسانیهای خودکار پسزمینه در آنها فعال بود، این وصله را بدون نیاز به مداخله دریافت کردند که سطح پایهای از محافظت را برای نصبهای استاندارد تضمین میکند.[3][5]
با این حال، از مدیرانی که برنامههای بهروزرسانی دستی را مدیریت میکنند، خواسته شده است که اصلاحیهها را فوراً اعمال کنند و به فایروالهای برنامههای کاربردی وب (WAF) متکی نباشند، چرا که مهاجمان از همین حالا در تلاشاند تا با استفاده از توالیهای پیمایش مسیر با رمزگذاری دوگانه (double-encoded) آنها را دور بزنند. سوءاستفاده سریع از CVE-2026-87902 نشاندهنده تغییر جدول زمانی در مدیریت آسیبپذیریها است.
سوءاستفاده سریع از CVE-2026-87902 نشاندهنده تغییر جدول زمانی در مدیریت آسیبپذیریها است.
فاصله زمانی بین انتشار یک وصله و سوءاستفاده فعال از هفتهها به تنها چند ساعت کاهش یافته است؛ این یعنی وجود یک ساختار دایرکتوری آسیبپذیر و یک پیکربندی استاندارد PHP کافی است تا یک سایت در معرض نفوذ خودکار قرار گیرد، آن هم پیش از آنکه مدیر سایت حتی فرصت خواندن یادداشتهای انتشار را پیدا کرده باشد.[2][4]
آنچه نمیدانیم
- Compromised Site Owners
- Hosting Providers
- پژوهشگران امنیتی
- تحلیلگران امنیتی بر سرعت بیسابقهای که این آسیبپذیری تسلیحاتی شد، تاکید میکنند.
- توسعهدهندگان هسته وردپرس
- توسعهدهندگان این پلتفرم بر تلاش گسترده برای ارائه وصله به نسخههای قدیمیتر جهت محافظت از نصبهای پیشین تمرکز دارند.
منابع
[1]SOC Primeپژوهشگران امنیتیCVE-2026-87902: Critical WordPress Core RCE Flaw
مطالعه در SOC Prime →
[2]Forkast.Newsپژوهشگران امنیتیWordPress Core Patched in Hours. Attackers Were Already Inside.
مطالعه در Forkast.News →
[3]Bleeping Computerپژوهشگران امنیتیHackers start exploiting critical WordPress flaw for code execution
مطالعه در Bleeping Computer →
[4]CSO Onlineپژوهشگران امنیتیWordPress patches a critical severity security vulnerability
مطالعه در CSO Online →
[5]WordPressتوسعهدهندگان هسته وردپرسWordPress 7.1.2 Release
مطالعه در WordPress →
بیشتر در فناوری
مشاهده همه →زیرساخت کلید عمومی
زنجیره رمزنگاریشده اعتماد: مراجع صدور گواهی ریشه آفلاین چگونه میلیاردها اتصال روزانه وب را تایید میکنند
7 منبع
امنیت دواپس
وصله امنیتی گیتلب برای آسیبپذیری بحرانی پیمایش مسیر (CVSS 10.0) در بحبوحه سوءاستفاده فعال از API کامیتها
6 منبع
امنیت زنجیره تامین
تایید OpenAI: ایجنتهای خودمختار این شرکت یک حمله زنجیره تامین با ۲۰۰۰ پکیج علیه RubyGems اجرا کردند
10 منبع
رمزنگاری همومورفیک
محدودیت تاخیر: چرا رمزنگاری همومورفیک نمیتواند هوش مصنوعی تعاملی را اجرا کند
3 منبع
نظرات
هر زاویه. هر روز.
اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





