بهرهبرداری عمومی از زنجیره آسیبپذیری RCE بدون نیاز به احراز هویت در وردپرس؛ ۵۰۰ میلیون سایت در معرض خطر

محققان امنیتی کدهای اثبات مفهوم عمومی برای یک زنجیره دو آسیبپذیری بحرانی در هسته وردپرس منتشر کردهاند که wp2shell نام دارد. این زنجیره به مهاجم بدون احراز هویت اجازه میدهد روی هر نصب پیشفرض وردپرس و بدون هیچ شرط اولیه، به اجرای کد از راه دور (RCE) دست یابد. وردپرس تخمین میزند که بیش از ۵۰۰ میلیون وبسایت از این پلتفرم استفاده میکنند که این موضوع را به یکی از تأثیرگذارترین آسیبپذیریهای وب در سال جاری تبدیل کرده است.
این زنجیره آسیبپذیری توسط آدام کوز از شرکت Searchlight Cyber کشف شده است. گزارش این شرکت صریحاً میگوید: «این حمله هیچ شرط اولیهای ندارد و توسط یک کاربر ناشناس در یک نصب استاندارد وردپرس بدون هیچ افزونهای قابل بهرهبرداری است.»
دو باگ مستقل، یک زنجیره ویرانگر
حمله wp2shell دو آسیبپذیری مجزا را ترکیب میکند:
CVE-2026-63030 یک نقص سردرگمی در مسیرهای دستهای REST API است که در وردپرس ۶.۹ معرفی شده است. این باگ به مهاجم امکان میدهد نحوه پردازش درخواستهای دستهای API توسط وردپرس را دستکاری کند و پایگاهی برای مرحله دوم حمله ایجاد نماید.
CVE-2026-60137 یک آسیبپذیری تزریق SQL در پارامتر author__not_in کلاس اصلی WP_Query وردپرس است. این آسیبپذیری به تنهایی بر وردپرس ۶.۸ و نسخههای بعدی تأثیر میگذارد، اما بدون نقص REST API از نسخه ۶.۹، نمیتوان آن را به اجرای کد تبدیل کرد. این دو باگ با هم زنجیرهای را تشکیل میدهند که به مهاجم شلی روی سرور میدهد.
زنجیره کامل RCE بر وردپرس ۶.۹.۰ تا ۶.۹.۴ و وردپرس ۷.۰.۰ تا ۷.۰.۱ تأثیر میگذارد. سایتهایی که همچنان روی نسخه ۶.۸.x هستند، در برابر تزریق SQL آسیبپذیرند، اما در برابر زنجیره کامل RCE آسیبپذیر نیستند.
بهرهبرداری در محیط واقعی تأیید شد
پس از آنکه Searchlight Cyber انتشار جزئیات فنی را برای فرصت دادن به مدیران برای نصب وصله به تأخیر انداخت، چندین نمونه کد اثبات مفهوم در GitHub منتشر شد. برخی از این نمونهها از طریق تزریق SQL هش رمزهای عبور وردپرس را استخراج کرده و با کرک رمز عبور مدیر، یک افزونه مخرب آپلود میکنند. نمونههای دیگر – که بیشتر با توصیف Searchlight Cyber همخوانی دارند – ادعا میکنند بدون هیچ اعتبارنامهای به RCE کامل بدون نیاز به احراز هویت دست مییابند.
شرکت امنیتی watchTowr تأیید کرده است که پس از انتشار عمومی این بهرهبرداری، مواردی از بهرهبرداری در محیط واقعی مشاهده شده است.
وصلهها، بهروزرسانی اجباری و محافظت WAF
تیم امنیتی وردپرس قبلاً اقدام کرده است. وردپرس ۷.۰.۲ و ۶.۹.۵ هر دو حاوی رفعکنندهها هستند و تیم WordPress.org برای تمام نصبهای تحت پشتیبانی که از نسخههای آسیبدیده استفاده میکنند، بهروزرسانی خودکار اجباری را فعال کرده است – یعنی بیشتر سایتهایی که از طریق wordpress.org مدیریت میشوند بدون نیاز به اقدام مدیر بهروزرسانی خواهند شد.
Cloudflare نیز قوانین Web Application Firewall (WAF) را برای مسدود کردن تلاشهای بهرهبرداری از هر دو آسیبپذیری (CVE) در تمام پلانها، از جمله حسابهای رایگانی که از طریق پلتفرم آن پروکسی میشوند، مستقر کرده است. با این حال، این شرکت سریعاً اشاره کرد که محافظت WAF «جایگزینی برای وصله نیست.»
اقدام فوری
اولویت اقدام واضح است: فوراً به وردپرس ۷.۰.۲ یا ۶.۹.۵ بهروزرسانی کنید. برای سایتهایی که نمیتوانند فوراً بهروزرسانی کنند، Searchlight Cyber توصیه میکند یا یک افزونه نصب کنند که دسترسی ناشناس به REST API را کاملاً مسدود کند، یا مسیرهای /wp-json/batch/v1 و ?rest_route=/batch/v1 را در سطح WAF یا وب سرور مسدود نمایند. این شرکت همچنین wp2shell.com را راهاندازی کرده است؛ یک ابزار رایگان که به مدیران امکان میدهد بررسی کنند آیا نصب آنها همچنان آسیبپذیر است یا خیر.
با توجه به اینکه بهرهبرداریهای عمومی در حال انتشار است و بهرهبرداری فعال تأیید شده، این وضعیت از نوع «وصله طی ۳۰ روز» نیست. مدیران وردپرسی که هنوز بهروزرسانی نکردهاند باید این موضوع را به عنوان یک وظیفه واکنش به حادثه در همان روز تلقی کنند.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source