وردپرس ۷٫۰٫۳ در ۶ اوت ۲۰۲۶ منتشر شد — و این بروزرسانی فقط یک «آپدیت معمولی» نیست؛ بلکه یک پاسخ فوری و حیاتی به دوازده آسیبپذیری امنیتی جدی است. از حملههای XSS تا ارتقای غیرمجاز دسترسی، از افشای اطلاعات محرمانه تا جعل درخواستهای سمت سرور (SSRF) — همه اینها در این نسخه رفع شدهاند.
✌️ کاربران ما تحت پوشش کامل این رفعکنندهها قرار دارند. آیا کاربرانتان هم این آرامش را تجربه میکنند؟
آسیبپذیریها را بدون تغییر در کد، و بدون نیاز به دخالت فنی عمیق، در لحظه رفع کنید.
افزونههای خود را اسکن کنید، نقاط ضعف پنهان را شناسایی کنید و دقیقاً بدانید چگونه و چرا باید آنها را رفع کنید.
از کاربرانتان دفاع کنید، عملکرد سرور خود را تقویت کنید، و حتی فرصتهای درآمدی جدیدی از طریق اعتماد افزایشیافته ایجاد کنید.
آسیبپذیریها
XSS انعکاسی روی صفحهٔ ورود: وقتی یک کلیک ساده، تمام سایت را در معرض خطر قرار میدهد
بدون شک مهمترین آسیبپذیری این نسخه، یک حملهٔ XSS انعکاسی روی صفحهٔ ورود وُردپرس است — و نکتهٔ حیرتانگیز اینجاست که برای فعالسازی آن، **اصلاً نیازی به ورود به سیستم نیست**. هر کسی که روی لینک طراحیشده کلیک کند، بدون اینکه متوجه شود، میتواند یک حملهٔ اجرای کد از راه دور (RCE) را راهاندازی کند (CVE-2026-64638، گزارششده توسط تیم pwn.ai).
اما قبل از اینکه نگران شوید، یک نکته کلیدی را در نظر بگیرید: این حمله «خودبهخود» گسترش نمییابد. برخلاف XSS ذخیرهشده، اینجا مهاجم باید دقیقاً یک فرد خاص را هدف قرار دهد — مثلاً یک مدیر سایت را فریب دهد تا روی لینکی خاص کلیک کند. اگر آن شخص مدیر نباشد، خطری وجود ندارد.
اما اگر هدف، یک مدیر باشد؟ در این صورت، با فعالشدن اسکریپت، مهاجم میتواند جلسهٔ مدیریتی او را تسخیر کند — و حتی اجازه بارگذاری افزونههای مخرب یا اجرای کدهای سفارشی را به دست آورد. یعنی یک کلیک ساده، میتواند دروازهٔ کاملی به سیستم شما باز کند. البته فقط اگر مدیر فریب خورده و روی لینک خطرناک کلیک کند.
XSS ذخیرهشده: چهار نفر، چهار باگ، یک نقطهٔ مشترک خطرناک
چهار آسیبپذیری بعدی همگی نیازمند دسترسی سطح «مشارکتکننده» (Contributor) هستند. برای سایتهایی که فقط چند نویسندهٔ داخلی دارند، این خطر کمتر است؛ اما اگر شما نویسندگان مهمان، فریلنسرها یا حتی آژانسهای محتوا را استخدام میکنید — این دقیقاً سطح دسترسیای است که به آنها میدهید. پس این چهار مورد برای شما بسیار حیاتیاند:
• XSS ذخیرهشده در پستها از طریق بخش تنظیمات ایموجی (گزارششده توسط آسف موزس)
• XSS ذخیرهشده در بلوک «محتوای پست» (n05ec)
• XSS ذخیرهشده در قابلیت «ویرایش سریع» (Quick Edit) در سایتهایی با تعداد زیاد کاربران (نوین اس و اجمال موچینگال)
• XSS ذخیرهشده در بلوک «تاریخ پست» (الکس کونچا)
چهار محقق مستقل، در یک چرخه انتشار واحد، چهار باگ جداگانه را در یک سطح دسترسی مشترک کشف کردند. این یک سیگنال قوی است: وقت آن رسیده که دسترسیهای کاربران را بازبینی کنید — بهویژه اگر تعداد «مشارکتکنندگان» در سایت شما بالا باشد. همین الان بهروزرسانی کنید.
ارتقای دسترسی در شبکههای چندسایته: وقتی ثبتنام، به معنای کنترل کامل نیست
در نصبهای چندسایته وردپرس که امکان ثبتنام عمومی فعال است، یک آسیبپذیری ارتقای دسترسی وجود دارد: کاربران عادی میتوانند سایتهایی ایجاد کنند که اصلاً حق ایجاد آنها را ندارند (گزارششده توسط Aikido Security). این مشکل فقط در محیطهای چندسایته رخ میدهد — نصبهای معمولی تکسایته از این خطر در امان هستند.
افشای اطلاعات: سه راه پنهان برای نشت دادههای محرمانه
هیچیک از این سه آسیبپذیری کلیدهای سایت شما را در اختیار مهاجم قرار نمیدهند، اما هر سه میتوانند دادههایی را لو بدهند که شما عمداً محرمانه نگه داشتهاید:
• بلوک «آخرین نظرات» ممکن است نظرات پستهای محافظتشده با رمز عبور را نمایش دهد؛
• اسلَگهای پست قابل شمارش هستند — و میتوانند الگوهای محتوایی را آشکار کنند (HDWSec)؛
• فید نظرات ممکن است یادداشتهایی را که باید خصوصی باقی بمانند، به صورت عمومی منتشر کند (الیو گوبسر).
اینها دروازهٔ ورود به پنل مدیریت نیستند، اما همهشان دادههایی را از سایت شما بیرون میآورند که هرگز قصد افشای آنها را نداشتهاید.
تزریق CSS، دور زدن تأیید ایمیل و SSRF: سه تهدید که هر کدام جدیتر از ظاهرشان است
بقیهٔ آسیبپذیریهای این نسخه شامل سه مورد حیاتی است:
• تزریق CSS توسط کاربران سطح «نویسنده+» — که با دور زدن فیلترهای امنیتی، میتواند ظاهر و رفتار سایت را تغییر دهد (گزارششده توسط Anthropic)؛
• روشی برای دور زدن جریان تأیید آدرس ایمیل — که میتواند منجر به ثبتنامهای جعلی یا دسترسی غیرمجاز به حسابها شود (0ways)؛
• یک آسیبپذیری SSRF در اعتبارسنجی URL که به مهاجم اجازه میدهد به آدرسهای داخلی شبکه (مثل localhost یا IPهای داخلی) دسترسی پیدا کند (اندرو موهاوک و دیگران).
این آخری برای صاحبان سرورهای خودمدیریتی بسیار خطرناک است: چون اولین قدم مهاجم برای عبور از مرز «سایت وُردپرس» به «شبکهٔ داخلی شما» است.
تغییر بنیادین در نحوهٔ کشف آسیبپذیریها: هوش مصنوعی دیگر دستیار نیست، بلکه کشفکننده است
بازگردیم به نسخه ۷٫۰٫۲ — نسخهٔ قبلی. آسیبپذیریهای آن (مثل CVE-2026-60137 و CVE-2026-63030) توسط یک تیم تحقیقاتی با استفاده از مدل GPT-5.6 Sol Ultra شرکت OpenAI کشف شدند. در عرض ده ساعت، این مدل یک حملهٔ SQL injection پیش از احراز هویت را نهتنها شناسایی، بلکه تا سطح RCE کامل هم توسعه داد — و هزینهٔ کلی این کار، حدود ۲۵ دلار بود.
حالا به نسخهٔ ۷٫۰٫۳ نگاه کنید:
• آسیبپذیری XSS→RCE توسط pwn.ai با «آزمون نفوذ خودکار» گزارش شده است؛
• تزریق CSS توسط مستقیم Anthropic اعلام شده است.
تفاوت اینجاست: چند ماه پیش، هوش مصنوعی مثل یک دستیار سریع عمل میکرد. امروز، خود مدل است که آسیبپذیری را پیدا میکند، اکسپلویت آن را میسازد، و تنها کاری که محقق انسانی انجام میدهد، گزارش آن است.
این تغییر در عمل، تعداد گزارشهای امنیتی وُردپرس در HackerOne را بهطور چشمگیری افزایش داده است: از دهها گزارش ماهانه در سالهای گذشته، به ۴۵۰ گزارش در جولای امسال رسیدهایم.

این روند با ورود مدلهای پیشرفتهتر — مثل همان GPT-5.6 Sol — به حوزهٔ تحقیقات امنیتی همسو است.
هیچیک از این موارد بهتنهایی «خبر بد» نیستند؛ چون چشمهای بیشتر و سریعتر روی کد، در بلندمدت برای وردپرس و پروژههای متنباز مفید است. اما یک واقعیت جدید را باید پذیرفت: فرضیات قدیمی ما درباره «زمان کشف» و «زمان اکسپلویت» دیگر کاربردی نیستند. اگر یک مدل بتواند در عرض ده ساعت از صفر به یک حملهٔ کاربردی برسد، زمان واکنش ما دیگر به روز اندازهگیری نمیشود — بلکه به ساعت محاسبه میشود.
همین الان، سایت خود را به وُردپرس ۷٫۰٫۳ ارتقا دهید. و اگر تحقیقات امنیتی امروز اینقدر سریع پیش میرود، برنامهٔ «ما بعداً رفع میکنیم» دیگر یک استراتژی امنیتی نیست — بلکه یک دعوتنامهٔ باز برای نفوذ است.