وردپرس 7.0.2 با هدف رفع دو آسیبپذیری مهم منتشر شد. نخستین نقص مربوط به یک آسیبپذیری بحرانی با قابلیت اجرای کد از راه دور (RCE) است که مهاجم را قادر میسازد تا از آن برای تصاحب کامل سایت استفاده کند. دومین مشکل نیز امکان تزریق SQL را برای دسترسی به اطلاعات حساس پایگاه داده فراهم میکند. شدت این تهدیدها به حدی بوده که تیم وردپرس فرایند بهروزرسانی اجباری خودکار را برای سایتهای آسیبپذیر فعال کرده است.
انتشار نسخههای امنیتی جدید وردپرس
تیم وردپرس بهتازگی نسخههای امنیتی جدیدی را منتشر کرده است که دو آسیبپذیری مهم با شناسههای CVE-2026-63030 و CVE-2026-60137 را برطرف میکند. این مشکلات میتوانستند امنیت سایتهای وردپرسی را تحت تأثیر قرار دهند و در برخی شرایط، امکان اجرای کد مخرب یا دسترسی غیرمجاز به اطلاعات را فراهم کنند.
1. آسیبپذیری CVE-2026-63030؛ اجرای کد از راه دور
این نقص امنیتی به دلیل یک مشکل در نحوه مسیریابی درخواستهای API Batch و ناهماهنگی میان Handlerها (Handler Confusion) در هسته وردپرس ایجاد شده بود. مهاجمان با ارسال یک درخواست HTTP دستکاریشده به مسیر /batch/v1 میتوانستند برخی بررسیهای امنیتی را دور بزنند و زمینه اجرای حملات پیشرفتهتر مانند تزریق دستورات SQL را فراهم کنند. در برخی تنظیمات سرور، این زنجیره حمله میتوانست به اجرای کد مخرب نیز منجر شود.
2. نقص امنیتی CVE-2026-60137 در بخش جستوجوی وردپرس
دومین مشکل امنیتی مربوط به نحوه پردازش پارامتر author__not_in در کلاس WP_Query وردپرس است. در نسخههای آسیبپذیر، ورودیهای رشتهای بدون بررسی کافی در کوئریهای SQL استفاده میشدند که میتوانست مسیر را برای حملات تزریق SQL باز کند.
کدام نسخههای وردپرس در معرض خطر هستند؟
- نسخههای 6.9.0 تا 6.9.4 و 7.0.0 تا 7.0.1 در معرض هر دو آسیبپذیری قرار دارند
- نسخههای 6.8.0 تا 6.8.5 تنها تحت تأثیر نقص تزریق SQL هستند
- نسخههای قدیمیتر از 6.8 و نسخه بتای 7.1 تحت تأثیر این مشکلات امنیتی نیستند
برای رفع این مشکلات، وردپرس نسخههای اصلاحشده 7.0.2، 6.9.5 و 6.8.6 را منتشر کرده است. کاربران میتوانند آخرین نسخه را از طریق پیشخوان وردپرس بهروزرسانی کنند یا از ابزارهایی مانند بهروزرسان هوشمند ژاکت برای دریافت نسخههای امن استفاده کنند. بهروزرسانی منظم هسته وردپرس یکی از مهمترین اقدامات برای حفظ امنیت سایت و جلوگیری از سوءاستفادههای احتمالی است.
