TGViewer
NooshDaroo | نوشدارو NooshDaroo | نوشدارو @nooshdaroo_web · 14.6K subscribers
Post #1341 3.26K
💡حمله گسترده هکرها به سایت‌های وردپرسی: این به‌روزرسانی امنیتی را نادیده نگیرید

موج جدیدی از حملات سایبری علیه سایت‌های وردپرسی آغاز شده است. مهاجمان در حال سوءاستفاده از یک نقص امنیتی بحرانی هستند که می‌تواند به اجرای دستورات مخرب روی سرور و نفوذ عمیق به سایت‌ها منجر شود. وردپرس برای مسدود کردن این راه نفوذ، نسخه‌ی ۷.۱.۲ را منتشر کرده است.

این آسیب‌پذیری با شناسه‌ی CVE-2026-87902، در آن بخش از وردپرس نهفته است که وظیفه‌ی انتخاب فایل مناسب برای نمایش هر صفحه را بر عهده دارد. مهاجم بدون نیاز به داشتن حساب کاربری و حتی بدون دخالت یا کلیک مدیر سایت، می‌تواند در شرایطی خاص، وردپرس را گمراه کند تا به جای خواندن فایل‌های مجازِ قالب سایت، به سراغ مسیرهای غیرمجاز برود و یک فایل PHP را از جایی خارج از پوشه‌ی پوسته بارگذاری کند.

چنانچه تنظیمات پوسته و سرور هم بستر لازم را برای این حمله فراهم کنند، این نقص می‌تواند به اجرای کد از راه دور و نفوذ جدی به سایت منجر شود. برای همین وردپرس شدت این نقص را «بحرانی» توصیف کرده و به آن امتیاز ۹٫۲ از ۱۰ داده است.

شرکت امنیتی Patchstack می‌گوید هکرها کمتر از پنج ساعت پس از انتشار به‌روزرسانی امنیتی، دست به کار شدند. آن‌ها در ابتدا فقط سایت‌ها را اسکن می‌کردند تا طعمه‌های خود (سایت‌هایی که هنوز آپدیت نشده‌اند) را پیدا کنند؛ اما کمی بعد، حملات وارد مرحله‌ی خطرناک‌تری شد و هکرها تلاش کردند تا فایل‌های PHP دلخواه خود را روی سرور بنویسند.

وردپرس در فاصله تنها پنج روز، دو به‌روزرسانی امنیتی منتشر کرده است. نسخه ۷.۱.۱، یازده آسیب‌پذیری را برطرف کرد که یه یکی از آن‌ها اجازه می‌داد اسکریپتی مخرب از طریق نظر تأییدشده، در مرورگر بازدیدکنندگان اجرا شود؛ موضوعی که در گزارش قبلی نوشدارو بررسی کردیم.
با این حال، نقص جدید هیچ ارتباطی به بخش نظرات ندارد و حتی نسخه‌ی ۷.۱.۱ نیز در برابر آن آسیب‌پذیر است. بنابراین، کاربرانی که به‌روزرسانی قبلی را نصب کرده‌اند هم باید وردپرس خود را مجدداً به‌روز کنند.

▪️کدام نسخه وردپرس را باید نصب کنیم؟

نسخه اصلاح‌شده متناسب با شاخه وردپرس شما به این ترتیب است:
وردپرس ۷.۱ ← نسخه ۷.۱.۲
وردپرس ۷.۰ ← نسخه ۷.۰.۶
وردپرس ۶.۹ ← نسخه ۶.۹.۹
وردپرس ۶.۸ ← نسخه ۶.۸.۱۰

توجه داشته باشید که وردپرس ۴.۶ و نسخه‌های قدیمی‌تر دیگر وصله امنیتی دریافت نمی‌کنند؛ بنابراین کاربران این نسخه‌ها باید برای برخورداری از اصلاحات امنیتی، وردپرس خود را به نسخه‌ای جدیدتر ارتقا دهند.

💡هرچند شروع حملات به معنی هک شدن قطعی تمام سایت‌های آپدیت‌نشده نیست و موفقیت هکرها به تنظیمات سرور و پوسته‌ی سایت بستگی دارد، اما نباید ریسک کنید. حتی اگر سایت شما در ظاهر مشکلی ندارد، باز هم به‌روزرسانی را به تاخیر نیندازید.

✍️ دانیال طبایی

#خبر_و_تحلیل

برای آگاهی از جدیدترین خطراتی که سایت‌های وردپرسی را تهدید می‌کنند، نوشدارو را در تلگرام دنبال کنید:
💡 @NooshDaroo_web

  • 👍 15
  • ❤ 5
  • 🙏 4
More from @nooshdaroo_web
  1. Sep 27, 2026💡 فراموشی: «موهبت از دست رفته» در زمانه‌ی دیجیتال بارها شده که در گالری موبایل و یا حساب‌…
  2. Sep 27, 2026💡 @NooshDaroo_web
  3. Sep 27, 2026💡 هوش مصنوعی محتوای سایت شما را می‌خواند؛ مشتری نصیب چه کسی می‌شود؟ تصور کنید از یک چت‌با…
  4. Sep 27, 2026💡 دسترسی به اینترنت از طریق DNS توسط ایجنت هوش مصنوعی شرکت OpenAI گزارش کرده که یک ایجنت…
  5. Sep 26, 2026💡 وقتی دکمه‌ی ورود با گوگل را می‌زنیم، اجازه‌ی چه دسترسی‌هایی را می‌دهیم؟ 💡 @NooshDaroo_…
  6. Sep 26, 2026💡 صرافی بین‌المللی بیت‌گت (Bitget) هدف بزرگ‌ترین حمله رمزارزی سال قرار گرفت و حدود ۳۵۱.۶…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →