TGViewer
Lab Lab @aran_lab · 144 subscribers
Post #25 648
⚠️  آسیب‌پذیری جدید در WordPress؛ از Pre-Auth XSS تا اجرای PHP

یک آسیب‌پذیری امنیتی با شناسه CVE-2026-64638 در WordPress گزارش شده که از نوع Reflected Cross-Site Scripting (XSS) است. نکته مهم اینجاست که مرحله اولیه حمله می‌تواند قبل از احراز هویت انجام شود؛ یعنی مهاجم برای شروع Exploit لزوماً به حساب کاربری معتبر نیاز ندارد. در سناریوهای خاص، اگر مدیر سایت روی لینک یا Payload مخرب تعامل داشته باشد، مهاجم می‌تواند XSS را به مراحل جدی‌تری زنجیره کند و در نهایت به اجرای کد PHP روی سرور برسد.

این زنجیره حمله می‌تواند عملاً به مواردی مثل:
• اجرای کد دلخواه
• دسترسی به داده‌های حساس سایت
• دستکاری محتوا
• نصب Backdoor
• و حتی تصاحب کامل وب‌سایت
منجر شود.
این مشکل در نسخه‌های اصلاح‌شده WordPress برطرف شده و اگر هنوز از نسخه‌های قدیمی استفاده می‌کنید، به‌روزرسانی WordPress Core را در اولویت قرار دهید. همچنین بعد از Patch کردن Core، بهتر است قالب‌ها و افزونه‌ها را هم بررسی و به‌روزرسانی کنید؛ چون وجود کامپوننت‌های قدیمی می‌تواند همچنان سطح حمله سایت را بالا نگه دارد.

⚠️ اگر مسئول نگهداری سایت‌های WordPress هستید، این مورد را صرفاً یک XSS ساده در نظر نگیرید؛ اهمیت اصلی آن در قابلیت زنجیره شدن حمله تا اجرای کد سمت سرور است
https://t.me/Aran_Lab
  • 🔥 2
More from @aran_lab
  1. Sep 28, 2026🚨 نشت جدید: اطلاعات حساس صدها هزار کاربر صرافی والکس در معرض افشا 🔍 مجموعه‌ای در حدود 75…
  2. Sep 19, 2026photo post
  3. Sep 6, 2026سلام این دوتا ریپو گزارش های هکروان رو قرار دادن و کلی گزارش های خفن از کل اسیب پذیری ها ت…
  4. Sep 5, 2026IDOR سمت سرور چطوری اتفاق میفته ؟ Idor : زمانی رخ میده که برنامه به جای بررسی مجوز دسترسی…
  5. Sep 5, 2026photo post
  6. Sep 4, 2026📣ویدیو بعدی یوتیوب mass hunt انجام میدیم رو دانشگاه های ایران تا ببینید چقدر امنیت ایران…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →