هکرها یک نقص مهم وردپرس را هدف قرار می دهند، پس مراقب خود باشید
اقدامات کاهشی و یک وصله در حال حاضر موجود است، اما با توجه به شدت نقص وردپرس، وصله فوری توصیه می شود.
نقص هسته وردپرس CVE‑2026‑87902 (پیمایش مسیر، شدت 8.1) گنجاندن فایل PHP و RCE احتمالی را فعال میکند.
پچ منتشر شده در نسخه 7.1.2 و بکپورت به 4.7+. استثمار ظرف چند ساعت آغاز شد و اکنون گسترده شده است
مدیران باید فورا به روز شوند. کاهش موقت شامل مسدود کردن دنبالههای پیمایش و غیرفعال کردن تنظیمات خطرناک ARP/PHP است. محققان می گویند هکرها به طور فعال از یک آسیب پذیری با شدت بالا در وردپرس سوء استفاده می کنند که می تواند منجر به تصاحب کامل وب سایت شود. یک وصله در دسترس است و از کاربران وردپرس خواسته میشود فورا آن را ارتقا دهند یا در خطر از دست دادن دسترسی به داراییهای خود باشند.
این آسیبپذیری که توسط محقق امنیتی رابرت رسل کشف شد، بهعنوان CVE-2026-87902 ردیابی میشود. این یک نقص پیمایش مسیر 8.1/10 (شدت بالا) تایید نشده است که بر هسته وردپرس تأثیر می گذارد. طبق گفته خود وردپرس و همچنین پایگاه داده آسیب پذیری ملی، این اشکال می تواند منجر به گنجاندن فایل PHP محلی و در سناریوهای خاص اجرای کد از راه دور (RCE) شود.
در مشاوره امنیتی رسمی گفته شده است: "یک مهاجم تایید نشده می تواند وضوح صفحه-الگوی get_page_template() را شامل یک فایل .php محلی قابل خواندن انتخاب شده در خارج از فهرست های موضوع فعال کند."
دستیابی به RCE
وردپرس پلت فرم شماره یک میزبانی و سازنده وب سایت در جهان است که بیش از نیمی از وب سایت های فعال در اینترنت را در حال حاضر تامین می کند. با این حال، این بدان معنا نیست که همه آنها مستعد ابتلا به RCE هستند. فقط وب سایت هایی که این کادرها را تیک زده اند در معرض خطر هستند:
سایتهایی با مضامین والد یا فرزند که فهرستی سطح بالایی دارند که نامی با «page-» شروع میشود (مثلا «page-templates).
عوامل تهدید باید یک فایل .PHP محلی را که وجود دارد و توسط وب سرور قابل خواندن است، هدف قرار دهند
حساب وب سرور باید بتواند فایل ارائه شده را بخواند (به عنوان مثال، pearcmd.php، اگر تنظیمات register_argc_argv PHP فعال است)
وردپرس گفت که هم تصویر رسمی PHP برای Docker و هم پیکربندی پیشفرض cPanel تحت تأثیر قرار میگیرند (اما کاربران باید نسخه PHP را قبل از 8.5 اجرا کنند).
این مشکل در نسخه 7.1.2 برطرف شد که اکنون برای دانلود در دسترس است. رفعها همچنین به نسخههای قدیمیتر تا 4.7 پشتیبانگیری شدند. گفته شد که نسخههای قبل از 4.8 پشتیبانی نمیشوند و اصلاح نمیشوند.
حمله به وب سایت های آسیب پذیر
شرکت امنیتی وردپرس Patchstack گفت که اولین تلاشهای بهرهبرداری تقریبا پنج ساعت پس از انتشار وصله آغاز شد و اینها عمدتا تلاشهای شناسایی بودند. گفته میشود که در ساعات بعدی، فعالیتهای مخرب ده برابر افزایش یافته است، زیرا کلاهبرداران شروع به تلاش برای تحویل بارهای مخرب به وبسایتهای آسیبپذیر کردند.
Patchstack گفت: "زمانی که این پست برای اولین بار منتشر شد، هر درخواستی که دیده بودیم شناسایی پرونده های اصلی بی ضرر بود." "این دیگر درست نیست. مهاجمان اکنون pearcmd.php را شامل میشوند و از آن برای نوشتن فایلهای PHP روی دیسک استفاده میکنند، و ابزار اسکن عمومی برای این CVE در حال گردش است."
در ابتدا، Patchstack گفت که حملات از چند آدرس IP انجام می شود و به مدیران وب سایت توصیه کرد که به سادگی آنها را مسدود کنند. با این حال، حملات اکنون نسبتا گسترده شده اند، به این معنی که مسدود کردن آدرس های فردی دیگر یک استراتژی قابل دوام نیست. آنها از همه می خواهند که بدون تاخیر این پچ را اعمال کنند:
"اولین عصر از مجموعه کوچکی از آدرسها برخاسته است. اکنون در چند صد مورد پخش شده است، بنابراین فهرست کردن منابع فردی یک استراتژی نیست. سنگینترین سخنرانان در زمان نوشتن:
43.250.53.42
180.251.159.243
195.178.110.247
107.189.14.87
45.61.184.170
92.246.130.76
تلاشهای نوشتن فایل به طور خاص از زیرمجموعهای بسیار کوچکتر از آن آدرسها میآیند، که الگوی معمول چند عملگر است که بر روی نتایجی که جمعیت اسکن بسیار بزرگتری تولید میکنند، عمل میکنند.
Patchstack اضافه کرد، کسانی که نمی توانند فورا به روز شوند، باید دنباله های پیمایش را در پارامتر نام صفحه رد کنند. آنها اضافه کردند که یک صفحه واقعی هرگز حاوی یک صفحه نیست، به این معنی که می توان آن را بدون تأثیر بر ترافیک عادی مسدود کرد. علاوه بر این، غیرفعال کردن register_argc_argv گنجاندن را برطرف نمی کند، اما زنجیره pearcmd را می شکند، که تفاوت بین نشت اطلاعات و اجرای کد است.
از طریق Bleeping Computer
متن اصلی (انگلیسی)
Hackers are targeting a critical WordPress flaw, so be on your guard
Mitigations and a patch are already available but given the severity of the WordPress flaw, immediate patching is recommended.