پرش به محتوای اصلی

هکرها شروع به سوء استفاده از نقص مهم وردپرس برای اجرای کد می کنند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱, چهارشنبه، ساعت ۲۲:۰۱حدود 3 دقیقه مطالعه

عوامل تهدید از کاوش در سایت‌های وردپرس آسیب‌پذیر به CVE-2026-87902 به سوء استفاده از این نقص برای نوشتن فایل‌ها روی دیسکی که دستورات پوسته را هنگام دسترسی اجرا می‌کنند، حرکت کرده‌اند. [...]

عوامل تهدید از کاوش در سایت‌های وردپرس آسیب‌پذیر به CVE-2026-87902 به سوء استفاده از این نقص برای نوشتن فایل‌ها روی دیسکی که دستورات پوسته را هنگام دسترسی اجرا می‌کنند، حرکت کرده‌اند.

ترافیک حمله اولیه فقط برای شناسایی بود و کمتر از پنج ساعت پس از انتشار پچ در وردپرس 7.1.2 شروع شد. فعالیت های مخرب ده برابر افزایش یافته است و مهاجمان اکنون در حال تلاش برای تحویل محموله هستند.

شرکت امنیتی وردپرس Patchstack گزارش می دهد که اولین درخواست های مخرب را در ساعت 17:44 UTC در 22 سپتامبر از یک گروه کوچک از آدرس های IP که چندین سایت تحت حفاظت خود را هدف قرار می دهند مشاهده کرد.

این مشکل توسط محقق امنیتی Robert Ressl کشف شده است، این مشکل یک باگ پیمایش مسیر تایید نشده است که می تواند تحت شرایط خاصی منجر به اجرای کد از راه دور (RCE) شود.

تیم امنیتی وردپرس ارزیابی می کند که CVE-2026-87902 دارای شدت بحرانی است و امتیاز 9.2 از 10 را به خود اختصاص می دهد.

مشاوره رسمی می‌گوید: "یک مهاجم تایید نشده می‌تواند وضوح صفحه-الگوی get_page_template() را شامل یک فایل .php محلی قابل خواندن انتخابی در خارج از فهرست‌های موضوع فعال کند."

برای اینکه RCE امکان پذیر باشد، شرایط زیر مورد نیاز است:

توصیه وردپرس اشاره می‌کند که تصویر رسمی PHP برای Docker تحت تأثیر قرار می‌گیرد، و همچنین پیکربندی پیش‌فرض cPanel زمانی که یک نسخه PHP قبل از 8.5 استفاده می‌شود، تحت تأثیر قرار می‌گیرد.

وردپرس دیروز با انتشار نسخه 7.1.2 آدرس CVE-2026-87902 را نشان داد و همچنین به دلیل شدت بحرانی نقص، اصلاحات به تمام شاخه ها به 4.7 کاهش یافته است. نسخه‌های قبل از نسخه 4.6 برای این نقص برطرف نمی‌شوند.

Patchstack گزارش می‌دهد که در فعالیت شناسایی مشاهده‌شده، مهاجمان سعی کرده‌اند فایل‌های اصلی وردپرس را وارد کنند، ظاهرا برای شناسایی سایت‌های آسیب‌پذیر.

از امروز، محققان متوجه شدند که ترافیک مربوط به این آسیب‌پذیری ده برابر شده و شامل مرحله نوشتن روی دیسک می‌شود.

"مرحله سوم config-show را با config-create تعویض می کند، که pearcmd با خوشحالی از آن برای نوشتن یک فایل در هر جایی که گفته می شود، با محتوایی که مهاجم کنترل می کند استفاده می کند."

برخی از محموله ها فقط رشته ای می نویسند که میزبان را به عنوان قابل بهره برداری از طریق CVE-2026-87902 علامت گذاری می کند. با این حال، محققان همچنین محموله‌هایی را مشاهده کردند که «یک برچسب کوتاه می‌نویسند که فرمان پوسته‌ای را هنگام دسترسی اجرا می‌کند» که نشان‌دهنده فعالیت مخرب است.

فایل ها به /tmp و /var/tmp تحویل داده می شوند و دارای نام هایی مانند wp-pear-rce-flag.php، poc87902.php، luci_<random>.php، و zeta_<random>.php هستند.

اگرچه شرکت امنیتی نمونه درخواست کاری را منتشر نکرد، اما هشدار داد که کاوشگرهای مشاهده شده از توالی پیمایش دوگانه رمزگذاری شده در "pagename" در کنار یک "page_id" معتبر استفاده می کنند.

IP های منبعی که باید به یک لیست بلاک اضافه شوند عبارتند از: 169.58.48.193، 169.58.48.195 و 2001:df1:e8c0::106b.

با توجه به بهره برداری فعال از CVE-2026-87902، مدیران وب سایت باید در اسرع وقت به نسخه 7.1.2 وردپرس به روز شوند و گزارش ها را از نظر فعالیت های مخرب بررسی کنند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

نقص Critical Elementor Pro برای تصاحب سایت های وردپرس مورد سوء استفاده قرار گرفت

نقص افزونه پشتیبان وردپرس میلیون ها سایت را در معرض حملات تصاحب قرار می دهد

هکرها از نقص Sangoma Switchvox برای استقرار پوسته های معکوس سوء استفاده می کنند

نقص حیاتی Langflow برای سرقت کلیدهای OpenAI و AWS مورد سوء استفاده قرار گرفت

نقص مهم پوسته وردپرس Avada، RCE صفر کلیک را فعال می کند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Hackers start exploiting critical WordPress flaw for code execution

Threat actors have moved from probing WordPress sites vulnerable to CVE-2026-87902 to exploiting the flaw to write files to disk that execute shell commands when accessed. [...]

همه‌ی اخبار فناوری