رفتن به محتوای اصلی
کوهستان
آسیب‌پذیری هستهانتشار وصله· 5 دقیقه مطالعه· در فناوری

وردپرس یک آسیب‌پذیری حیاتی هسته را وصله کرد؛ هکرها در عرض چند ساعت از این نقص سوءاستفاده کردند

وردپرس یک به‌روزرسانی امنیتی اضطراری برای رفع یک نقص حیاتی «پیمایش مسیر» (path traversal) منتشر کرده است که به مهاجمان احراز هویت‌نشده اجازه اجرای کدهای دلخواه را می‌دهد. عوامل تهدید تنها چند ساعت پس از انتشار این وصله، سوءاستفاده از این آسیب‌پذیری را آغاز کرده و سایت‌هایی با پیکربندی‌های خاص قالب و سرور را هدف قرار داده‌اند.

به قلم نیما موسوی

در تاریخ ۲۲ سپتامبر ۲۰۲۶، وردپرس نسخه ۷٫۱٫۲ را برای مسدود کردن یک آسیب‌پذیری حیاتی «پیمایش مسیر» در نرم‌افزار هسته خود منتشر کرد. تنها چند ساعت پس از عمومی شدن این وصله، عوامل تهدید اسکن فعال و سوءاستفاده از سایت‌های وصله‌نشده را برای دستیابی به اجرای کد از راه دور آغاز کردند.

این نقص که با شناسه CVE-2026-87902 ردیابی می‌شود، دارای امتیاز شدت ۹٫۲ از ۱۰ است و هر نسخه وردپرس از ۴٫۷٫۰ تا ۷٫۱٫۱ را تحت تاثیر قرار می‌دهد؛ بازه‌ای که تقریباً ۱۰ سال از تاریخچه این پلتفرم را در بر می‌گیرد. تسلیحاتی شدن سریع این آسیب‌پذیری، مدیران سایت‌ها را مجبور به ورود به یک چرخه وصله اضطراری کرده است تا زیرساخت‌های خود را در برابر نفوذهای خودکار ایمن کنند.[1][2][5]

اگرچه هشدارهای امنیتی اولیه معمولاً هر نقص اجرای کد از راه دور را به عنوان یک نفوذ فراگیر و قطعی جلوه می‌دهند، اما واقعیت این است که CVE-2026-87902 یک شاه‌کلید بی‌قید و شرط برای هر سایت وردپرسی نیست. خود این آسیب‌پذیری در واقع یک نقص اولیه «فراخوانی فایل محلی» (LFI) است که در منطق مسیریابی قالب صفحات این پلتفرم قرار دارد.

یک مهاجم احراز هویت‌نشده می‌تواند مقداری را که وردپرس هنگام انتخاب یک قالب استفاده می‌کند دستکاری کرده و مسیریابی هسته سیستم را مجبور کند تا یک فایل خواندنی PHP را از خارج از دایرکتوری‌های قالب فعال فراخوانی کند. این کار کنترل‌های دسترسی استاندارد را دور می‌زند، اما نتیجه فوری آن صرفاً به فراخوانی فایل محدود می‌شود، نه اجرای مستقیم و دلخواه دستورات.[1][4]

تبدیل این فراخوانی اولیه فایل به اجرای واقعی کد، نیازمند این است که سرور هدف دو شرط ساختاری خاص را داشته باشد. اول اینکه، قالب فعال (والد یا فرزند) باید دارای یک دایرکتوری سطح بالا باشد که نام آن با رشته "page-" شروع شود، مانند "page-templates".

این ساختار دایرکتوری در چندین قالب محبوب، از جمله قالب‌های پیش‌فرض قدیمی مانند Twenty Twelve و Twenty Fourteen، و همچنین گزینه‌های شخص ثالث پرکاربرد مانند Neve، Hestia و Sydney وجود دارد. اگر قالب فعال فاقد این پیشوند خاص باشد، توالی پیمایش مسیر با شکست مواجه می‌شود.[1][4][5]

دوم اینکه، سرور باید از قبل میزبان یک فایل PHP مناسب به عنوان «گجت» باشد که وقتی توسط مهاجم فراخوانی می‌شود، رفتار مفیدی (برای هکر) تولید کند. پژوهشگران امنیتی این حمله را با استفاده از فایل "pearcmd.php" متعلق به مدیر بسته PEAR در محیط‌هایی که تنظیمات "register_argc_argv" در PHP فعال است، به نمایش گذاشتند.

این پیکربندی خاص به طور قابل‌توجهی در برخی از ایمیج‌های رسمی داکر PHP و تنظیمات پیش‌فرض قدیمی cPanel وجود دارد و پل لازم را از فراخوانی فایل محلی به نفوذ کامل به سیستم فراهم می‌کند. بدون یک فایل گجت در دسترس، مهاجم نمی‌تواند پی‌لودهای خود را اجرا کند.[1][3]

با وجود این پیش‌نیازهای محیطی، سرعت تسلیحاتی شدن این نقص در چشم‌انداز امنیتی بی‌سابقه بوده است. مهاجمان منتظر تحلیل‌های گسترده یا کدهای اثبات مفهوم (PoC) عمومی نماندند؛ آن‌ها فریم‌ورک‌های سوءاستفاده خودکار را در همان روز انتشار وصله مستقر کردند.

شرکت‌های نظارت امنیتی مشاهده کردند که عوامل تهدید با استفاده از نقص پیمایش مسیر، وب‌شل‌هایی را در دایرکتوری‌های موقت می‌نویسند و متعاقباً با آپلود اسکریپت‌های مخرب PHP که در مخازن خارجی میزبانی می‌شوند، دسترسی پایداری برای خود ایجاد می‌کنند. این امر به آن‌ها اجازه داد تا از سدهای دفاعی پیرامونی عبور کرده و خود را مستقیماً در سرور میزبان جا دهند.[2][3]

خطر بنیادین CVE-2026-87902 در فقدان کامل موانع دسترسی و سهولت اجرای آن نهفته است. این حمله برای عمل کردن به هیچ حساب کاربری وردپرس، کوکی احراز هویت، تعامل مدیر سایت یا افزونه شخص ثالث آسیب‌پذیری نیاز ندارد. از آنجا که این نقص در اعماق مکانیسم‌های مسیریابی قالب نرم‌افزار هسته قرار دارد، هر بازدیدکننده‌ای در اینترنت می‌تواند درخواست ناقص را مستقیماً به برنامه ارسال کند.

این ماهیت «بدون کلیک» و بدون نیاز به احراز هویت، تبدیل آن به اسکریپت برای بات‌نت‌های خودکاری که میلیون‌ها دامنه را به طور همزمان اسکن می‌کنند تا ترکیب خاصی از یک قالب آسیب‌پذیر و یک محیط PHP سهل‌گیر را پیدا کنند، بسیار ساده کرده است.[1][4]

در واکنش به شدت این نقص، تیم امنیتی وردپرس این اصلاحیه را برای تمام شاخه‌های تحت پشتیبانی خود به عقب برگرداند (backport) و به‌روزرسانی‌های جزئی را برای نسخه‌های قدیمی‌تر تا نسخه ۴٫۷٫۳۷ منتشر کرد؛ اقدامی ارفاقی برای مدیرانی که نمی‌توانند فوراً به شاخه ۷٫۱ ارتقا دهند.

توسعه‌دهندگان در توصیه رسمی خود اعلام کردند: «از آنجا که این یک انتشار امنیتی است، توصیه می‌شود سایت‌های خود را فوراً به‌روزرسانی کنید.» سایت‌هایی که به‌روزرسانی‌های خودکار پس‌زمینه در آن‌ها فعال بود، این وصله را بدون نیاز به مداخله دریافت کردند که سطح پایه‌ای از محافظت را برای نصب‌های استاندارد تضمین می‌کند.[3][5]

با این حال، از مدیرانی که برنامه‌های به‌روزرسانی دستی را مدیریت می‌کنند، خواسته شده است که اصلاحیه‌ها را فوراً اعمال کنند و به فایروال‌های برنامه‌های کاربردی وب (WAF) متکی نباشند، چرا که مهاجمان از همین حالا در تلاش‌اند تا با استفاده از توالی‌های پیمایش مسیر با رمزگذاری دوگانه (double-encoded) آن‌ها را دور بزنند. سوءاستفاده سریع از CVE-2026-87902 نشان‌دهنده تغییر جدول زمانی در مدیریت آسیب‌پذیری‌ها است.

سوءاستفاده سریع از CVE-2026-87902 نشان‌دهنده تغییر جدول زمانی در مدیریت آسیب‌پذیری‌ها است.

فاصله زمانی بین انتشار یک وصله و سوءاستفاده فعال از هفته‌ها به تنها چند ساعت کاهش یافته است؛ این یعنی وجود یک ساختار دایرکتوری آسیب‌پذیر و یک پیکربندی استاندارد PHP کافی است تا یک سایت در معرض نفوذ خودکار قرار گیرد، آن هم پیش از آنکه مدیر سایت حتی فرصت خواندن یادداشت‌های انتشار را پیدا کرده باشد.[2][4]

آنچه نمی‌دانیم

  • Compromised Site Owners
  • Hosting Providers
پژوهشگران امنیتی 50%توسعه‌دهندگان هسته وردپرس 50%
پژوهشگران امنیتی
تحلیلگران امنیتی بر سرعت بی‌سابقه‌ای که این آسیب‌پذیری تسلیحاتی شد، تاکید می‌کنند.
توسعه‌دهندگان هسته وردپرس
توسعه‌دهندگان این پلتفرم بر تلاش گسترده برای ارائه وصله به نسخه‌های قدیمی‌تر جهت محافظت از نصب‌های پیشین تمرکز دارند.

منابع

پوشش منابع

5 منبع

2 دیدگاه شناسایی‌شده

پژوهشگران امنیتی 50%توسعه‌دهندگان هسته وردپرس 50%
  1. [1]SOC Primeپژوهشگران امنیتی

    CVE-2026-87902: Critical WordPress Core RCE Flaw

    مطالعه در SOC Prime →
  2. [2]Forkast.Newsپژوهشگران امنیتی

    WordPress Core Patched in Hours. Attackers Were Already Inside.

    مطالعه در Forkast.News →
  3. [3]Bleeping Computerپژوهشگران امنیتی

    Hackers start exploiting critical WordPress flaw for code execution

    مطالعه در Bleeping Computer →
  4. [4]CSO Onlineپژوهشگران امنیتی

    WordPress patches a critical severity security vulnerability

    مطالعه در CSO Online →
  5. [5]WordPressتوسعه‌دهندگان هسته وردپرس

    WordPress 7.1.2 Release

    مطالعه در WordPress →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاه‌ها، هر روز و رایگان.