منو

صفحه اصلی

اخبار

هشدار فوری امنیتی: میلیون‌ها وب‌سایت وردپرسی در معرض خطر جدی حملات هکرها به دلیل عدم به‌روزرسانی

هکرها از دو آسیب‌پذیری بحرانی تازه وصله‌شده در وردپرس سوءاستفاده می‌کنند. کارشناسان هشدار داده‌اند میلیون‌ها وب‌سایت به دلیل به‌روزرسانی نشدن همچنان در معرض تصرف کامل قرار دارند. این حملات گسترده، وب‌سایت‌هایی را که نسخه‌های آسیب‌پذیر را اجرا می‌کنند، هدف قرار داده است.
تنها چند روز پس از انتشار وصله امنیتی برای دو آسیب‌پذیری بسیار خطرناک در وردپرس، شرکت‌های امنیت سایبری از آغاز حملات گسترده به وب‌سایت‌هایی خبر داده‌اند که هنوز نسخه‌های آسیب‌پذیر این سیستم مدیریت محتوا را اجرا می‌کنند.
برآوردها نشان می‌دهد ده‌ها میلیون وب‌سایت همچنان در معرض این تهدید قرار دارند.

به گزارش ایتنا هفته گذشته تیم توسعه وردپرس با انتشار نسخه 7.0.2، دو نقص امنیتی بحرانی را برطرف و به مدیران وب‌سایت‌ها توصیه کرد که بلافاصله سامانه خود را به‌روزرسانی کنند.
شدت خطر به حدی بود که وردپرس برای بسیاری از نصب‌ها، به‌روزرسانی خودکار اجباری را نیز فعال کرد؛ اقدامی که تنها در شرایط بسیار حساس انجام می‌شود.

این دو آسیب‌پذیری که با نام WP2Shell شناخته می‌شوند، با شناسه‌های CVE-2026-60137 و CVE-2026-63030 ثبت شده‌اند.
نخستین نقص، امکان تزریق SQL را فراهم می‌کند و دومی یک آسیب‌پذیری اجرای کد از راه دور (Remote Code Execution) است.
مهاجمان با زنجیره‌کردن این دو ضعف امنیتی می‌توانند بدون نیاز به احراز هویت، کنترل کامل یک وب‌سایت را در اختیار بگیرند.

بر اساس گزارش شرکت‌های امنیتی، حملات تنها ساعاتی پس از انتشار جزئیات فنی آسیب‌پذیری‌ها آغاز شد.
انتشار عمومی کد اثبات مفهوم (PoC) نیز باعث شده بهره‌برداری از این ضعف‌ها برای مهاجمان ساده‌تر شود و احتمال افزایش حملات در روزهای آینده وجود داشته باشد.

میلیون‌ها وب‌سایت هنوز به‌روزرسانی نشده‌اند


کارشناسان هشدار می‌دهند بخش قابل توجهی از وب‌سایت‌های وردپرسی هنوز از نسخه‌های 6.9.0 تا 6.9.4 و 7.0.0 تا 7.0.1 استفاده می‌کنند؛ نسخه‌هایی که در برابر این حملات آسیب‌پذیر هستند. همین موضوع باعث شده مهاجمان به‌طور خودکار اینترنت را برای یافتن وب‌سایت‌های وصله‌نشده اسکن کنند.

شرکت Cloudflare نیز اعلام کرده است قوانین جدیدی را به سامانه فایروال برنامه‌های وب (WAF) خود افزوده تا تلاش برای سوءاستفاده از این آسیب‌پذیری‌ها را شناسایی و مسدود کند.
این قابلیت برای کاربران رایگان و تجاری این سرویس در دسترس قرار گرفته است.

چرا این آسیب‌پذیری اهمیت دارد؟


وردپرس محبوب‌ترین سیستم مدیریت محتوای جهان است و میلیون‌ها وب‌سایت، فروشگاه اینترنتی، رسانه خبری و وب‌سایت سازمانی بر پایه آن فعالیت می‌کنند. به همین دلیل، هر آسیب‌پذیری بحرانی در هسته این نرم‌افزار می‌تواند به سرعت به هدفی برای حملات گسترده تبدیل شود.

بنا به نوشته سایت تک‌کرانچ، بررسی‌های امنیتی نیز نشان می‌دهد سرعت سوءاستفاده مهاجمان از آسیب‌پذیری‌های تازه افشاشده به شکل چشمگیری افزایش یافته است؛ به‌طوری که در بسیاری از موارد، فاصله میان انتشار اطلاعات فنی و آغاز حملات گسترده تنها چند ساعت است.

توصیه به مدیران وب‌سایت‌ها


کارشناسان امنیت سایبری به مدیران وب‌سایت‌ها توصیه کرده‌اند در اسرع وقت وردپرس را به نسخه 7.0.2 یا جدیدتر ارتقا دهند، از فعال بودن به‌روزرسانی‌های خودکار اطمینان حاصل کنند، افزونه‌ها و قالب‌ها را نیز به‌روز نگه دارند و در صورت امکان از فایروال‌های امنیتی و سامانه‌های تشخیص نفوذ استفاده کنند.
به گفته این کارشناسان، تأخیر در نصب وصله امنیتی می‌تواند به سرقت اطلاعات، نصب بدافزار یا تصرف کامل وب‌سایت منجر شود.
#WP2Shell #امنیت وب سایت #CVE-2026-63030 #CVE-2026-60137 #آسیب پذیری وردپرس #حمله سایبری
منبع: ایتنا