💡حمله گسترده هکرها به سایتهای وردپرسی: این بهروزرسانی امنیتی را نادیده نگیرید
موج جدیدی از حملات سایبری علیه سایتهای وردپرسی آغاز شده است. مهاجمان در حال سوءاستفاده از یک نقص امنیتی بحرانی هستند که میتواند به اجرای دستورات مخرب روی سرور و نفوذ عمیق به سایتها منجر شود. وردپرس برای مسدود کردن این راه نفوذ، نسخهی ۷.۱.۲ را منتشر کرده است.
این آسیبپذیری با شناسهی CVE-2026-87902، در آن بخش از وردپرس نهفته است که وظیفهی انتخاب فایل مناسب برای نمایش هر صفحه را بر عهده دارد. مهاجم بدون نیاز به داشتن حساب کاربری و حتی بدون دخالت یا کلیک مدیر سایت، میتواند در شرایطی خاص، وردپرس را گمراه کند تا به جای خواندن فایلهای مجازِ قالب سایت، به سراغ مسیرهای غیرمجاز برود و یک فایل PHP را از جایی خارج از پوشهی پوسته بارگذاری کند.
چنانچه تنظیمات پوسته و سرور هم بستر لازم را برای این حمله فراهم کنند، این نقص میتواند به اجرای کد از راه دور و نفوذ جدی به سایت منجر شود. برای همین وردپرس شدت این نقص را «بحرانی» توصیف کرده و به آن امتیاز ۹٫۲ از ۱۰ داده است.
شرکت امنیتی Patchstack میگوید هکرها کمتر از پنج ساعت پس از انتشار بهروزرسانی امنیتی، دست به کار شدند. آنها در ابتدا فقط سایتها را اسکن میکردند تا طعمههای خود (سایتهایی که هنوز آپدیت نشدهاند) را پیدا کنند؛ اما کمی بعد، حملات وارد مرحلهی خطرناکتری شد و هکرها تلاش کردند تا فایلهای PHP دلخواه خود را روی سرور بنویسند.
وردپرس در فاصله تنها پنج روز، دو بهروزرسانی امنیتی منتشر کرده است. نسخه ۷.۱.۱، یازده آسیبپذیری را برطرف کرد که یه یکی از آنها اجازه میداد اسکریپتی مخرب از طریق نظر تأییدشده، در مرورگر بازدیدکنندگان اجرا شود؛ موضوعی که در گزارش قبلی نوشدارو بررسی کردیم.
با این حال، نقص جدید هیچ ارتباطی به بخش نظرات ندارد و حتی نسخهی ۷.۱.۱ نیز در برابر آن آسیبپذیر است. بنابراین، کاربرانی که بهروزرسانی قبلی را نصب کردهاند هم باید وردپرس خود را مجدداً بهروز کنند.
▪️کدام نسخه وردپرس را باید نصب کنیم؟
نسخه اصلاحشده متناسب با شاخه وردپرس شما به این ترتیب است:
وردپرس ۷.۱ ← نسخه ۷.۱.۲
وردپرس ۷.۰ ← نسخه ۷.۰.۶
وردپرس ۶.۹ ← نسخه ۶.۹.۹
وردپرس ۶.۸ ← نسخه ۶.۸.۱۰
توجه داشته باشید که وردپرس ۴.۶ و نسخههای قدیمیتر دیگر وصله امنیتی دریافت نمیکنند؛ بنابراین کاربران این نسخهها باید برای برخورداری از اصلاحات امنیتی، وردپرس خود را به نسخهای جدیدتر ارتقا دهند.
💡هرچند شروع حملات به معنی هک شدن قطعی تمام سایتهای آپدیتنشده نیست و موفقیت هکرها به تنظیمات سرور و پوستهی سایت بستگی دارد، اما نباید ریسک کنید. حتی اگر سایت شما در ظاهر مشکلی ندارد، باز هم بهروزرسانی را به تاخیر نیندازید.
✍️ دانیال طبایی
#خبر_و_تحلیل
برای آگاهی از جدیدترین خطراتی که سایتهای وردپرسی را تهدید میکنند، نوشدارو را در تلگرام دنبال کنید:
💡 @NooshDaroo_web
Post #1341
3.26K

- 👍 15
- ❤ 5
- 🙏 4