آسیبپذیری خطرناک wp2shell در وردپرس؛ همین الان وردپرس را آپدیت کنید

اگر سایت وردپرسی دارید، بهتر است همین حالا نسخه وردپرس سایتتان را بررسی کنید. اخیراً یک زنجیره آسیبپذیری بسیار جدی به نام wp2shell در هسته وردپرس کشف شده است که در بعضی نسخهها میتواند به مهاجم اجازه دهد بدون داشتن نام کاربری و رمز عبور، کنترل سایت را در دست بگیرد.
وردپرس در 17 july سال 2026 نسخههای جدیدی منتشر کرد تا این مشکلات را برطرف کند. اگر سایت شما هنوز به نسخه اصلاحشده ارتقا پیدا نکرده است، باید آن را به آخرین نسخه که تمامی باگهای شناخته شده فعلی در آن پچ شدند یعنی نسخه 7.0.2 ارتقا دهید.
در ادامه در مورد این آسیبپذیری کمی بیشتر صحبت میکنیم.
آنچه در این مقاله میخوانید
در آسیب امنیتی wp2shell چه اتفاقی میافتد؟
همانطور که گفتیم، این آسیب یک زنجیره آسیبپذیری بحرانی در هسته وردپرس است و مهاجم میتواند بدون ورود به سایت و بدون داشتن نام کاربری و رمز عبور، از راه دور روی سرور کد اجرا کند و در شرایطی هم ممکن است کنترل سایت یا حتی بخشی از هاست را به دست بگیرد.
برای اجرای این حمله، نیازی به وجود افزونه یا قالب آسیبپذیر نیست. مهاجم لازم نیست وارد سایت شود و نیازی هم به کلیک روی لینک مخرب نیست.
این زنجیره در سطح کلی از ترکیب دو آسیبپذیری تشکیل شده است:
- آسیبپذیری تزریق SQL
- آسیبپذیری اشتباه در تشخیص مسیر درخواستهای گروهی REST API
ترکیب این دو آسیب به اجرای کد از راه دور کمک میکند.
چه نسخههایی از وردپرس آسیبپذیر هستند؟
وردپرس برای شاخههای تحتتأثیر، سه نسخه امنیتی منتشر کرده است:
| نسخه فعلی سایت | وضعیت | نسخه اصلاحشده |
|---|---|---|
| وردپرس ۶.۸ تا ۶.۸.۵ | آسیبپذیر در برابر مشکل تزریق SQL | وردپرس ۶.۸.۶ |
| وردپرس ۶.۹ تا ۶.۹.۴ | آسیبپذیر در برابر زنجیره کامل wp2shell | وردپرس ۶.۹.۵ |
| وردپرس ۷.۰ و ۷.۰.۱ | آسیبپذیر در برابر زنجیره کامل wp2shell | وردپرس ۷.۰.۲ |
| نسخههای قبل از ۶.۸ | تحتتأثیر این دو آسیبپذیری نیستند | — |
حتی اگر از نسخهای قدیمیتر از ۶.۸ استفاده میکنید، ماندن روی نسخههای قدیمی توصیه نمیشود و با بررسی سازگاری افزونهها و قالب سایت باید به آخرین نسخه وردپرس بهروزرسانی شود.
اگر بهروزرسانی خودکار وردپرس برای سایت شما فعال است، احتمال دارد به دلایلی مثل محدودیت هاست، خطای دسترسی فایلها، کمبود فضای ذخیرهسازی یا تنظیمات سایت با موفقیت انجام نشده باشد؛ بنابراین باید نسخه نصبشده را بهصورت دستی بررسی کنید و از صحت آپدیت وردپرس مطمئن شوید.
چطور نسخه وردپرس را بررسی کنیم؟
برای مشاهده نسخه وردپرس وارد پیشخوان سایت شوید و به مسیر زیر بروید:
پیشخوان ← بهروزرسانیها
نسخه وردپرس معمولاً در همین صفحه نمایش داده میشود. همچنین در بعضی سایتها میتوانید نسخه نصبشده را در بخش پایین پیشخوان مشاهده کنید.
اگر نسخه شما یکی از نسخههای آسیبپذیر است، روی گزینه بهروزرسانی کلیک کنید. قبل از انجام بهروزرسانی هم بهتر است از فایلها و پایگاه داده سایت نسخه پشتیبان تهیه کنید. مطالعه مطلب نحوه بکاپ گیری و بازگردانی بک آپ به شما کمک خواهد کرد.
مدیران سایت چه اقدامهایی باید انجام دهند؟
1. وردپرس را فوراً بهروزرسانی کنید
مهمترین کار، نصب نسخه اصلاحشده است. برای بررسی آخرین نسخه منتشر شده وردپرس، به صفحه Releases وردپرس سر بزنید. در حال حاضر جدید ترین نسخه وردپرس 7.0.2 است که میتوانید از لینک زیر آن را دانلود کنید.
دانلود آخرین نسخه وردپرس
برای به روزرسانی وردپرس هم میتوانید از مطلب 2 روش برای آپدیت وردپرس استفاده کنید.
2. موفقیت بهروزرسانی را بررسی کنید
پس از پایان بهروزرسانی، دوباره به صفحه بهروزرسانیها بروید و مطمئن شوید نسخه جدید بهدرستی نصب شده است.
همچنین بخشهای اصلی سایت، فرمها، فروشگاه، صفحه ورود و پیشخوان را بررسی کنید و از عملکرد صحیح سایت مطمئن شوید.
3. حسابهای مدیر را بررسی کنید
به مسیر زیر بروید:
پیشخوان ← کاربران ← همه کاربران
کاربرانی را که نقش «مدیر کل» یا Administrator دارند بررسی کنید. اگر حساب ناشناسی مشاهده کردید، آن را جدی بگیرید.
به این موارد توجه کنید:
- حسابی که خودتان ایجاد نکردهاید.
- نام کاربری یا ایمیل ناشناس حساب مدیری که اخیراً ساخته شده است.
- تغییر غیرمنتظره ایمیل کاربران
- افزایش سطح دسترسی یک کاربر عادی به مدیر
دقت کنید که صرفاً حذف حساب ناشناس کافی نیست. اگر حساب غیرمنتظرهای پیدا کردید، احتمال دارد مهاجم تغییرات دیگری هم در سایت ایجاد کرده باشد که باید آن را بررسی کنید.
4. افزونههای نصبشده را بررسی کنید
وارد بخش افزونهها شوید و دنبال افزونههایی بگردید که آن را نمیشناسید یا خودتان نصب نکردهاید. مهاجم ممکن است پس از ایجاد حساب مدیر، یک افزونه مخرب روی سایت نصب کرده باشد تا حتی بعد از تغییر رمز عبور نیز دسترسی خود را حفظ کند.
افزونه ناشناس را بدون بررسی حذف نکنید؛ از سایت نسخه پشتیبان بگیرید و در صورت احتمال نفوذ، از متخصص امنیت کمک بگیرید.
5. تغییرات فایلهای سایت را بررسی کنید
فایلهای جدید یا تغییر یافته در مسیرهای زیر اهمیت بیشتری دارند:
- wp-content/plugins
- wp-content/themes
- wp-content/uploads
- wp-config.php
- .htaccess
وجود فایل PHP ناشناس در پوشه آپلودها یا افزونهای با نام غیرمعمول میتواند نشانه نفوذ باشد. برای بررسی دقیق این فایلها معمولاً به دسترسی هاست و دانش فنی نیاز دارید. اگر تخصص کافی ندارید، بهتر است از پشتیبانی هاست یا یک متخصص امنیت وردپرس کمک بگیرید.
6. لاگهای امنیتی را بررسی کنید
اگر از افزونه امنیتی Wordfence یا فایروال مشابهی استفاده میکنید، بخش گزارشها و درخواستهای مسدودشده را بررسی کنید. در Wordfence میتوانید بخش Live Traffic یا گزارش فایروال را برای درخواستهای مربوط به مسیرهای زیر جستوجو کنید:
- /wp-json/batch/v1
- ?rest_route=/batch/v1
مشاهده این درخواستها لزوماً به معنی هکشدن سایت نیست. ممکن است فایروال آنها را مسدود کرده باشد یا مهاجم فقط در حال بررسی سایت بوده باشد. بنابراین تمام فاکتورها را باید بررسی کنید.
جمعبندی
وردپرس wp2shell را یکی از بحرانیترین آسیبپذیریهای کشفشده در هسته وردپرس طی سالهای اخیر معرفی کرده است. این زنجیره آسیبپذیری به افزونه یا قالب خاصی وابسته نیست و در نسخههای ۶.۹ و ۷.۰ و ۷.۰.۱ میتواند بدون نیاز به ورود مهاجم، به ایجاد حساب مدیر و اجرای کد روی سرور منجر شود.
مهمترین اقدام برای مقابله با این آسیبپذیری، بهروزرسانی فوری هسته وردپرس است. بنابراین بهتر است بعد از آپدیت به نسحه اصلاح شده، از درستی نصبش مطمئن شوید. استفاده از فایروال و افزونه امنیتی راهکار کمکی هستند.
اگر سایت شما از وردپرس ۶.۸، ۶.۹ یا ۷.۰ و ۷.۰.۱ استفاده میکند، نسخه آن را همین حالا بررسی کنید و حسابهای مدیر، افزونههای نصبشده و تغییرات فایلها را نیز زیر نظر بگیرید و از سلامت سایتتان مطمئن شوید.
بازدیدها: 0




