TGViewer
NooshDaroo | نوشدارو NooshDaroo | نوشدارو @nooshdaroo_web · 14.6K subscribers
Post #1330 3.8K
💡 چگونه یک کامنت ناشناس می‌تواند سایت وردپرسی شما را هک کند؟

اگر سایت وردپرسی دارید، احتمالاً هر روز به صفحه‌های سایت و نظرهای زیر آن‌ها سر می‌زنید. یک نقص امنیتی تازه در هسته وردپرس نشان داده که همین کار ساده می‌تواند راه مهاجم را به سرور سایت باز کند.

ماجرا از این قرار است که یک بازدیدکننده ناشناس می‌تواند نظری ثبت کند که یک اسکریپت پنهان را در صفحه جا می‌دهد. کد مخرب برای هرکسی که صفحه را باز کند اجرا می‌شود؛ اما خطر زمانی بیشتر است که بازدیدکننده مدیر واردشده سایت باشد.

در این حالت، اسکریپت ممکن است از نشست و اختیارات مدیر برای انجام اقداماتی به نام او استفاده کند.

▪️ این نقص روی چه سایت‌هایی کار می‌کند؟

براساس بررسی Patchstack، این آسیب‌پذیری نسخه‌های وردپرس تا ۷.۱ را تحت‌تأثیر قرار می‌دهد. اجرای موفقیت‌آمیز این حمله نیازمند تکمیل یک زنجیره است: فعال‌بودن قابلیت ثبت نظر، انتشار نظر مخرب در سایت و در نهایت، بازدید مدیر سایت (با حساب کاربری واردشده) از آن صفحه.

نکته خطرناک اینجاست که تنظیمات پیش‌فرض وردپرس مانع قطعی برای این حمله نیست. گزینه «نویسنده باید یک نظر تأییدشده داشته باشد» تنها اولین نظر کاربر را مسدود می‌کند و مهاجم می‌تواند پس از جلب اعتماد اولیه، نظرات مخرب بعدی را به‌صورت خودکار منتشر کند.

هرچند گزارش‌ها نشان می‌دهد سایت‌هایی با «پوسته‌های بلوکی» طعمه‌های اصلی این حمله‌اند، اما وردپرس رسماً اعلام نکرده که پوسته‌های کلاسیک کاملاً ایمن هستند.

از این رو، توصیه می‌کنیم که مدیران سایت‌ها فارغ از نوع پوسته و تنظیمات دیدگاه‌ها، در سریع‌ترین زمان ممکن هسته وردپرس خود را به‌روزرسانی کنند.

▪️ چگونه راه ورود مهاجمان را ببندیم؟

خوشبختانه توسعه‌دهندگان وردپرس این مشکل را همراه با ۱۰ نقص امنیتی دیگر در نسخه ۷.۱.۱ برطرف کرده‌اند.

پژوهشگر گزارش‌دهنده می‌گوید از سوءاستفاده از آن در حملات خبر ندارد و این نقص در فهرست دولت آمریکا از آسیب‌پذیری‌های در حال سوءاستفاده هم قرار ندارد؛ اما مدیران سایت‌ها باید هرچه سریع‌تر سیستم خود را به‌روزرسانی کنند.

• وردپرس ۷.۱ ← نسخه ۷.۱.۲
• وردپرس ۷.۰ ← نسخه ۷.۰.۵
• وردپرس ۶.۹ ← نسخه ۶.۹.۸
• شاخه‌های قدیمی‌تر تا ۴.۷ ← نسخه اصلاح‌شده همان شاخه (تا ۴.۷.۳۶) که در مستندات انتشار وردپرس فهرست شده است.

نه وردپرس و نه پژوهشگران، راهکار جایگزین جداگانه‌ای منتشر نکرده‌اند؛ اما اگر به‌روزرسانی فوری ممکن نیست، می‌توانید موقتاً انتشار نظرهای جدید را متوقف کنید، نمایش نظرها را محدود کنید و نظرهای اخیراً تأییدشده را بررسی کنید.

این اتفاق یادآوری می‌کند که خطر همیشه از طریق فایل ناشناس یا لینک عجیب نمی‌آید. گاهی یک نظر با ظاهری کاملاً عادی، اگر مدیر سایت آن را با حساب واردشده ببیند، می‌تواند راه مهاجم را به سرور باز کند؛ و تنها راه مطمئن بستن این راه، به‌روزرسانی است.

✍️ دانیال طبایی

#خبر_و_تحلیل

برای آگاهی از جدیدترین خطراتی که سایت‌های وردپرسی را تهدید می‌کنند، نوشدارو را در تلگرام دنبال کنید:
💡 @NooshDaroo_web
  • 👍 16
  • ❤ 9
  • 🙏 2
More from @nooshdaroo_web
  1. Sep 28, 2026💡 آمازون نسخه چاپی کتاب‌ها را قربانی هوش مصنوعی می‌کند! آمازون که سه دهه پیش کارش را با ف…
  2. Sep 28, 2026💡 همین الان اپلیکیشن اندروید «دیوار» را آپدیت کنید شرکت دیوار از کاربرانش خواسته اپلیکیشن…
  3. Sep 28, 2026💡 پولی که رفته برمی‌گردد؟ پاسخی صادقانه به مهم‌ترین پرسش بعد از کلاهبرداری وقتی فریب می‌خ…
  4. Sep 28, 2026💡 سوس‌ویلنس چیست؟ وقتی دوربین به دست مردم می‌افتد هر روز ده‌ها دوربین ما را می‌بینند: دور…
  5. Sep 27, 2026💡 فراموشی: «موهبت از دست رفته» در زمانه‌ی دیجیتال بارها شده که در گالری موبایل و یا حساب‌…
  6. Sep 27, 2026💡 @NooshDaroo_web
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →