بهره‌برداری عمومی از زنجیره آسیب‌پذیری RCE بدون نیاز به احراز هویت در وردپرس؛ ۵۰۰ میلیون سایت در معرض خطر

BleepingComputer
اشتراک‌گذاری:
بهره‌برداری عمومی از زنجیره آسیب‌پذیری RCE بدون نیاز به احراز هویت در وردپرس؛ ۵۰۰ میلیون سایت در معرض خطر

محققان امنیتی کدهای اثبات مفهوم عمومی برای یک زنجیره دو آسیب‌پذیری بحرانی در هسته وردپرس منتشر کرده‌اند که wp2shell نام دارد. این زنجیره به مهاجم بدون احراز هویت اجازه می‌دهد روی هر نصب پیش‌فرض وردپرس و بدون هیچ شرط اولیه، به اجرای کد از راه دور (RCE) دست یابد. وردپرس تخمین می‌زند که بیش از ۵۰۰ میلیون وب‌سایت از این پلتفرم استفاده می‌کنند که این موضوع را به یکی از تأثیرگذارترین آسیب‌پذیری‌های وب در سال جاری تبدیل کرده است.

این زنجیره آسیب‌پذیری توسط آدام کوز از شرکت Searchlight Cyber کشف شده است. گزارش این شرکت صریحاً می‌گوید: «این حمله هیچ شرط اولیه‌ای ندارد و توسط یک کاربر ناشناس در یک نصب استاندارد وردپرس بدون هیچ افزونه‌ای قابل بهره‌برداری است.»

دو باگ مستقل، یک زنجیره ویرانگر

حمله wp2shell دو آسیب‌پذیری مجزا را ترکیب می‌کند:

CVE-2026-63030 یک نقص سردرگمی در مسیرهای دسته‌ای REST API است که در وردپرس ۶.۹ معرفی شده است. این باگ به مهاجم امکان می‌دهد نحوه پردازش درخواست‌های دسته‌ای API توسط وردپرس را دستکاری کند و پایگاهی برای مرحله دوم حمله ایجاد نماید.

CVE-2026-60137 یک آسیب‌پذیری تزریق SQL در پارامتر author__not_in کلاس اصلی WP_Query وردپرس است. این آسیب‌پذیری به تنهایی بر وردپرس ۶.۸ و نسخه‌های بعدی تأثیر می‌گذارد، اما بدون نقص REST API از نسخه ۶.۹، نمی‌توان آن را به اجرای کد تبدیل کرد. این دو باگ با هم زنجیره‌ای را تشکیل می‌دهند که به مهاجم شلی روی سرور می‌دهد.

زنجیره کامل RCE بر وردپرس ۶.۹.۰ تا ۶.۹.۴ و وردپرس ۷.۰.۰ تا ۷.۰.۱ تأثیر می‌گذارد. سایت‌هایی که همچنان روی نسخه ۶.۸.x هستند، در برابر تزریق SQL آسیب‌پذیرند، اما در برابر زنجیره کامل RCE آسیب‌پذیر نیستند.

بهره‌برداری در محیط واقعی تأیید شد

پس از آنکه Searchlight Cyber انتشار جزئیات فنی را برای فرصت دادن به مدیران برای نصب وصله به تأخیر انداخت، چندین نمونه کد اثبات مفهوم در GitHub منتشر شد. برخی از این نمونه‌ها از طریق تزریق SQL هش رمزهای عبور وردپرس را استخراج کرده و با کرک رمز عبور مدیر، یک افزونه مخرب آپلود می‌کنند. نمونه‌های دیگر – که بیشتر با توصیف Searchlight Cyber همخوانی دارند – ادعا می‌کنند بدون هیچ اعتبارنامه‌ای به RCE کامل بدون نیاز به احراز هویت دست می‌یابند.

شرکت امنیتی watchTowr تأیید کرده است که پس از انتشار عمومی این بهره‌برداری، مواردی از بهره‌برداری در محیط واقعی مشاهده شده است.

وصله‌ها، به‌روزرسانی اجباری و محافظت WAF

تیم امنیتی وردپرس قبلاً اقدام کرده است. وردپرس ۷.۰.۲ و ۶.۹.۵ هر دو حاوی رفع‌کننده‌ها هستند و تیم WordPress.org برای تمام نصب‌های تحت پشتیبانی که از نسخه‌های آسیب‌دیده استفاده می‌کنند، به‌روزرسانی خودکار اجباری را فعال کرده است – یعنی بیشتر سایت‌هایی که از طریق wordpress.org مدیریت می‌شوند بدون نیاز به اقدام مدیر به‌روزرسانی خواهند شد.

Cloudflare نیز قوانین Web Application Firewall (WAF) را برای مسدود کردن تلاش‌های بهره‌برداری از هر دو آسیب‌پذیری (CVE) در تمام پلان‌ها، از جمله حساب‌های رایگانی که از طریق پلتفرم آن پروکسی می‌شوند، مستقر کرده است. با این حال، این شرکت سریعاً اشاره کرد که محافظت WAF «جایگزینی برای وصله نیست.»

اقدام فوری

اولویت اقدام واضح است: فوراً به وردپرس ۷.۰.۲ یا ۶.۹.۵ به‌روزرسانی کنید. برای سایت‌هایی که نمی‌توانند فوراً به‌روزرسانی کنند، Searchlight Cyber توصیه می‌کند یا یک افزونه نصب کنند که دسترسی ناشناس به REST API را کاملاً مسدود کند، یا مسیرهای /wp-json/batch/v1 و ?rest_route=/batch/v1 را در سطح WAF یا وب سرور مسدود نمایند. این شرکت همچنین wp2shell.com را راه‌اندازی کرده است؛ یک ابزار رایگان که به مدیران امکان می‌دهد بررسی کنند آیا نصب آنها همچنان آسیب‌پذیر است یا خیر.

با توجه به اینکه بهره‌برداری‌های عمومی در حال انتشار است و بهره‌برداری فعال تأیید شده، این وضعیت از نوع «وصله طی ۳۰ روز» نیست. مدیران وردپرسی که هنوز به‌روزرسانی نکرده‌اند باید این موضوع را به عنوان یک وظیفه واکنش به حادثه در همان روز تلقی کنند.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
اشتراک‌گذاری: