وردپرس ۷.۱.۲ در تاریخ ۲۲ سپتامبر ۲۰۲۶ (۳۱ شهریور) منتشر شد. این نسخه یک بهروزرسانی امنیتی (Security Release) محسوب میشود که تنها یک آسیبپذیری بحرانی با درجهٔ شدت Critical را برطرف میکند. تیم وردپرس به همه کاربران توصیه کرده سایت خود را بلافاصله بهروزرسانی کنند.
وردپرس 7.1.2 منتشر شد
در نسخهٔ جدید وردپرس، تمرکز اصلی بر رفع آسیبپذیری مهمی است که با عنوان Unauthenticated Path Traversal in Page-Template Resolution Leading to Conditional RCE شناخته میشود. این نقص ابتدا توسط Robert Ressl، متخصص امنیت سایبری در شرکت Kyndryl، شناسایی و بهصورت مسئولانه به تیم امنیت وردپرس گزارش شده است.
نقص امنیتی فوق به مهاجم اجازه میدهد بدون نیاز به احراز هویت و صرفاً با ارسال درخواستهای دستکاریشده، فایل PHP دلخواه را خارج از پوشههای پوستهٔ فعال بارگذاری و اجرا کند. این نقص که میتواند به اجرای کد از راه دور (RCE — Remote Code Execution) منجر شود، برای موفقیت به دو پیششرط وابسته است:
- پوستهٔ فعال یا پوستهٔ والد آن باید پوشهای داشته باشد که نام آن با page- آغاز شده باشد
- مهاجم باید بتواند یک فایل PHP قابلخواندن را روی سرور پیدا کند. (ایمیج رسمی PHP در Docker و تنظیمات پیشفرض cPanel با نسخههای PHP پیش از ۸.۵، این شرایط را دارند.)
نحوهٔ بهروزرسانی وردپرس ۷.۱.۲
کاربرانی که سایت آنها از قابلیت بهروزرسانی خودکار وردپرس پشتیبانی میکند، این نسخه را در پسزمینه دریافت خواهند کرد. همچنین امکان نصب دستی این بهروزرسانی از طریق پیشخوان وردپرس وجود دارد. برای انجام این کار، کافی است وارد بخش بهروزرسانیها در پنل مدیریت سایت خود شوید و گزینهٔ بهروزرسانی را انتخاب کنید.
آسیبپذیری رفعشده در وردپرس ۷.۱.۲ با شناسهٔ بینالمللی CVE-2026-87902 و GHSA-7hp8-65ch-5whp ثبت شده است. با توجه به ماهیت این نقص، به کاربران توصیه میشود بدون تأخیر نسبت به بهروزرسانی سایت خود اقدام کنند. شما میتوانید نسخههای جدید وردپرس را از طریق بهروزرسان هوشمند ژاکت دریافت کنید.
