ویرایش جدید ویردپرس (نسخهٔ ۷.۰.۳) منتشر شد: ۱۲ آسیب‌پذیری خطرناک رفع شدند! 🚨

وردپرس ۷٫۰٫۳ در ۶ اوت ۲۰۲۶ منتشر شد — و این بروزرسانی فقط یک «آپدیت معمولی» نیست؛ بلکه یک پاسخ فوری و حیاتی به دوازده آسیب‌پذیری امنیتی جدی است. از حمله‌های XSS تا ارتقای غیرمجاز دسترسی، از افشای اطلاعات محرمانه تا جعل درخواست‌های سمت سرور (SSRF) — همه این‌ها در این نسخه رفع شده‌اند.

✌️ کاربران ما تحت پوشش کامل این رفع‌کننده‌ها قرار دارند. آیا کاربرانتان هم این آرامش را تجربه می‌کنند؟

آسیب‌پذیری‌ها را بدون تغییر در کد، و بدون نیاز به دخالت فنی عمیق، در لحظه رفع کنید.

افزونه‌های خود را اسکن کنید، نقاط ضعف پنهان را شناسایی کنید و دقیقاً بدانید چگونه و چرا باید آن‌ها را رفع کنید.

از کاربرانتان دفاع کنید، عملکرد سرور خود را تقویت کنید، و حتی فرصت‌های درآمدی جدیدی از طریق اعتماد افزایش‌یافته ایجاد کنید.

آسیب‌پذیری‌ها

XSS انعکاسی روی صفحهٔ ورود: وقتی یک کلیک ساده، تمام سایت را در معرض خطر قرار می‌دهد

بدون شک مهم‌ترین آسیب‌پذیری این نسخه، یک حملهٔ XSS انعکاسی روی صفحهٔ ورود وُردپرس است — و نکتهٔ حیرت‌انگیز اینجاست که برای فعال‌سازی آن، **اصلاً نیازی به ورود به سیستم نیست**. هر کسی که روی لینک طراحی‌شده کلیک کند، بدون اینکه متوجه شود، می‌تواند یک حملهٔ اجرای کد از راه دور (RCE) را راه‌اندازی کند (CVE-2026-64638، گزارش‌شده توسط تیم pwn.ai).

اما قبل از اینکه نگران شوید، یک نکته کلیدی را در نظر بگیرید: این حمله «خودبه‌خود» گسترش نمی‌یابد. برخلاف XSS ذخیره‌شده، اینجا مهاجم باید دقیقاً یک فرد خاص را هدف قرار دهد — مثلاً یک مدیر سایت را فریب دهد تا روی لینکی خاص کلیک کند. اگر آن شخص مدیر نباشد، خطری وجود ندارد.

اما اگر هدف، یک مدیر باشد؟ در این صورت، با فعال‌شدن اسکریپت، مهاجم می‌تواند جلسهٔ مدیریتی او را تسخیر کند — و حتی اجازه بارگذاری افزونه‌های مخرب یا اجرای کدهای سفارشی را به دست آورد. یعنی یک کلیک ساده، می‌تواند دروازهٔ کاملی به سیستم شما باز کند. البته فقط اگر مدیر فریب خورده و روی لینک خطرناک کلیک کند.

XSS ذخیره‌شده: چهار نفر، چهار باگ، یک نقطهٔ مشترک خطرناک

چهار آسیب‌پذیری بعدی همگی نیازمند دسترسی سطح «مشارکت‌کننده» (Contributor) هستند. برای سایت‌هایی که فقط چند نویسندهٔ داخلی دارند، این خطر کمتر است؛ اما اگر شما نویسندگان مهمان، فریلنسرها یا حتی آژانس‌های محتوا را استخدام می‌کنید — این دقیقاً سطح دسترسی‌ای است که به آن‌ها می‌دهید. پس این چهار مورد برای شما بسیار حیاتی‌اند:

• XSS ذخیره‌شده در پست‌ها از طریق بخش تنظیمات ایموجی (گزارش‌شده توسط آسف موزس)

• XSS ذخیره‌شده در بلوک «محتوای پست» (n05ec)

• XSS ذخیره‌شده در قابلیت «ویرایش سریع» (Quick Edit) در سایت‌هایی با تعداد زیاد کاربران (نوین اس و اجمال موچینگال)

• XSS ذخیره‌شده در بلوک «تاریخ پست» (الکس کونچا)

چهار محقق مستقل، در یک چرخه انتشار واحد، چهار باگ جداگانه را در یک سطح دسترسی مشترک کشف کردند. این یک سیگنال قوی است: وقت آن رسیده که دسترسی‌های کاربران را بازبینی کنید — به‌ویژه اگر تعداد «مشارکت‌کنندگان» در سایت شما بالا باشد. همین الان به‌روزرسانی کنید.

ارتقای دسترسی در شبکه‌های چندسایته: وقتی ثبت‌نام، به معنای کنترل کامل نیست

در نصب‌های چندسایته وردپرس که امکان ثبت‌نام عمومی فعال است، یک آسیب‌پذیری ارتقای دسترسی وجود دارد: کاربران عادی می‌توانند سایت‌هایی ایجاد کنند که اصلاً حق ایجاد آن‌ها را ندارند (گزارش‌شده توسط Aikido Security). این مشکل فقط در محیط‌های چندسایته رخ می‌دهد — نصب‌های معمولی تک‌سایته از این خطر در امان هستند.

افشای اطلاعات: سه راه پنهان برای نشت داده‌های محرمانه

هیچ‌یک از این سه آسیب‌پذیری کلیدهای سایت شما را در اختیار مهاجم قرار نمی‌دهند، اما هر سه می‌توانند داده‌هایی را لو بدهند که شما عمداً محرمانه نگه داشته‌اید:

• بلوک «آخرین نظرات» ممکن است نظرات پست‌های محافظت‌شده با رمز عبور را نمایش دهد؛

• اسلَگ‌های پست قابل شمارش هستند — و می‌توانند الگوهای محتوایی را آشکار کنند (HDWSec)؛

• فید نظرات ممکن است یادداشت‌هایی را که باید خصوصی باقی بمانند، به صورت عمومی منتشر کند (الیو گوبسر).

این‌ها دروازهٔ ورود به پنل مدیریت نیستند، اما همه‌شان داده‌هایی را از سایت شما بیرون می‌آورند که هرگز قصد افشای آن‌ها را نداشته‌اید.

تزریق CSS، دور زدن تأیید ایمیل و SSRF: سه تهدید که هر کدام جدی‌تر از ظاهرشان است

بقیهٔ آسیب‌پذیری‌های این نسخه شامل سه مورد حیاتی است:

• تزریق CSS توسط کاربران سطح «نویسنده+» — که با دور زدن فیلترهای امنیتی، می‌تواند ظاهر و رفتار سایت را تغییر دهد (گزارش‌شده توسط Anthropic)؛

• روشی برای دور زدن جریان تأیید آدرس ایمیل — که می‌تواند منجر به ثبت‌نام‌های جعلی یا دسترسی غیرمجاز به حساب‌ها شود (0ways)؛

• یک آسیب‌پذیری SSRF در اعتبارسنجی URL که به مهاجم اجازه می‌دهد به آدرس‌های داخلی شبکه (مثل localhost یا IPهای داخلی) دسترسی پیدا کند (اندرو موهاوک و دیگران).

این آخری برای صاحبان سرورهای خودمدیریتی بسیار خطرناک است: چون اولین قدم مهاجم برای عبور از مرز «سایت وُردپرس» به «شبکهٔ داخلی شما» است.

تغییر بنیادین در نحوهٔ کشف آسیب‌پذیری‌ها: هوش مصنوعی دیگر دستیار نیست، بلکه کشف‌کننده است

بازگردیم به نسخه ۷٫۰٫۲ — نسخهٔ قبلی. آسیب‌پذیری‌های آن (مثل CVE-2026-60137 و CVE-2026-63030) توسط یک تیم تحقیقاتی با استفاده از مدل GPT-5.6 Sol Ultra شرکت OpenAI کشف شدند. در عرض ده ساعت، این مدل یک حملهٔ SQL injection پیش از احراز هویت را نه‌تنها شناسایی، بلکه تا سطح RCE کامل هم توسعه داد — و هزینهٔ کلی این کار، حدود ۲۵ دلار بود.

حالا به نسخهٔ ۷٫۰٫۳ نگاه کنید:

• آسیب‌پذیری XSS→RCE توسط pwn.ai با «آزمون نفوذ خودکار» گزارش شده است؛

• تزریق CSS توسط مستقیم Anthropic اعلام شده است.

تفاوت اینجاست: چند ماه پیش، هوش مصنوعی مثل یک دستیار سریع عمل می‌کرد. امروز، خود مدل است که آسیب‌پذیری را پیدا می‌کند، اکسپلویت آن را می‌سازد، و تنها کاری که محقق انسانی انجام می‌دهد، گزارش آن است.

این تغییر در عمل، تعداد گزارش‌های امنیتی وُردپرس در HackerOne را به‌طور چشمگیری افزایش داده است: از ده‌ها گزارش ماهانه در سال‌های گذشته، به ۴۵۰ گزارش در جولای امسال رسیده‌ایم.

HackerOne برای هستهٔ وُردپرس، زیرساخت .org و افزونه‌های رسمی. ارائه‌شده توسط جان بلکبورن.

این روند با ورود مدل‌های پیشرفته‌تر — مثل همان GPT-5.6 Sol — به حوزهٔ تحقیقات امنیتی همسو است.

هیچ‌یک از این موارد به‌تنهایی «خبر بد» نیستند؛ چون چشم‌های بیشتر و سریع‌تر روی کد، در بلندمدت برای وردپرس و پروژه‌های متن‌باز مفید است. اما یک واقعیت جدید را باید پذیرفت: فرضیات قدیمی ما درباره «زمان کشف» و «زمان اکسپلویت» دیگر کاربردی نیستند. اگر یک مدل بتواند در عرض ده ساعت از صفر به یک حملهٔ کاربردی برسد، زمان واکنش ما دیگر به روز اندازه‌گیری نمی‌شود — بلکه به ساعت محاسبه می‌شود.

همین الان، سایت خود را به وُردپرس ۷٫۰٫۳ ارتقا دهید. و اگر تحقیقات امنیتی امروز این‌قدر سریع پیش می‌رود، برنامهٔ «ما بعداً رفع می‌کنیم» دیگر یک استراتژی امنیتی نیست — بلکه یک دعوت‌نامهٔ باز برای نفوذ است.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *