آموزشآموزش وردپرسامنیت اطلاعاتوردپرس

آسیب‌پذیری خطرناک wp2shell در وردپرس؛ همین الان وردپرس را آپدیت کنید

اگر سایت وردپرسی دارید، بهتر است همین حالا نسخه وردپرس سایتتان را بررسی کنید. اخیراً یک زنجیره آسیب‌پذیری بسیار جدی به نام wp2shell در هسته وردپرس کشف شده است که در بعضی نسخه‌ها می‌تواند به مهاجم اجازه دهد بدون داشتن نام کاربری و رمز عبور، کنترل سایت را در دست بگیرد.

وردپرس در 17 july سال 2026 نسخه‌های جدیدی منتشر کرد تا این مشکلات را برطرف کند. اگر سایت شما هنوز به نسخه اصلاح‌شده ارتقا پیدا نکرده است، باید آن  را به آخرین نسخه که تمامی باگ‌های شناخته شده فعلی در آن پچ شدند یعنی نسخه 7.0.2 ارتقا دهید.

در ادامه در مورد این آسیب‌پذیری کمی بیشتر صحبت می‌کنیم.

آنچه در این مقاله می‌خوانید

در آسیب امنیتی wp2shell چه اتفاقی می‌افتد؟

همان‌طور که گفتیم، این آسیب یک زنجیره آسیب‌پذیری بحرانی در هسته وردپرس است و مهاجم می‌تواند بدون ورود به سایت و بدون داشتن نام کاربری و رمز عبور، از راه دور روی سرور کد اجرا کند و در شرایطی هم ممکن است کنترل سایت یا حتی بخشی از هاست را به دست بگیرد.

برای اجرای این حمله، نیازی به وجود افزونه یا قالب آسیب‌پذیر نیست. مهاجم لازم نیست وارد سایت شود و نیازی هم به کلیک روی لینک مخرب نیست.

این زنجیره در سطح کلی از ترکیب دو آسیب‌پذیری تشکیل شده است:

  • آسیب‌پذیری تزریق SQL
  • آسیب‌پذیری اشتباه در تشخیص مسیر درخواست‌های گروهی REST API

ترکیب این دو آسیب به اجرای کد از راه دور کمک می‌کند.

چه نسخه‌هایی از وردپرس آسیب‌پذیر هستند؟

وردپرس برای شاخه‌های تحت‌تأثیر، سه نسخه امنیتی منتشر کرده است:

نسخه فعلی سایتوضعیتنسخه اصلاح‌شده
وردپرس ۶.۸ تا ۶.۸.۵آسیب‌پذیر در برابر مشکل تزریق SQLوردپرس ۶.۸.۶
وردپرس ۶.۹ تا ۶.۹.۴آسیب‌پذیر در برابر زنجیره کامل wp2shellوردپرس ۶.۹.۵
وردپرس ۷.۰ و ۷.۰.۱آسیب‌پذیر در برابر زنجیره کامل wp2shellوردپرس ۷.۰.۲
نسخه‌های قبل از ۶.۸تحت‌تأثیر این دو آسیب‌پذیری نیستند

حتی اگر از نسخه‌ای قدیمی‌تر از ۶.۸ استفاده می‌کنید، ماندن روی نسخه‌های قدیمی توصیه نمی‌شود و با بررسی سازگاری افزونه‌ها و قالب سایت باید به آخرین نسخه وردپرس به‌روزرسانی شود.

اگر به‌روزرسانی خودکار وردپرس برای سایت شما فعال است، احتمال دارد به دلایلی مثل محدودیت هاست، خطای دسترسی فایل‌ها، کمبود فضای ذخیره‌سازی یا تنظیمات سایت با موفقیت انجام نشده باشد؛ بنابراین باید نسخه نصب‌شده را به‌صورت دستی بررسی کنید و از صحت آپدیت وردپرس مطمئن شوید.

چطور نسخه وردپرس را بررسی کنیم؟

برای مشاهده نسخه وردپرس وارد پیشخوان سایت شوید و به مسیر زیر بروید:

پیشخوان ← به‌روزرسانی‌ها

نسخه وردپرس معمولاً در همین صفحه نمایش داده می‌شود. همچنین در بعضی سایت‌ها می‌توانید نسخه نصب‌شده را در بخش پایین پیشخوان مشاهده کنید.

اگر نسخه شما یکی از نسخه‌های آسیب‌پذیر است، روی گزینه به‌روزرسانی کلیک کنید. قبل از انجام به‌روزرسانی هم بهتر است از فایل‌ها و پایگاه داده سایت نسخه پشتیبان تهیه کنید. مطالعه مطلب نحوه بکاپ گیری و بازگردانی بک آپ به شما کمک خواهد کرد.

مدیران سایت چه اقدام‌هایی باید انجام دهند؟

1. وردپرس را فوراً به‌روزرسانی کنید

مهم‌ترین کار، نصب نسخه اصلاح‌شده است. برای بررسی آخرین نسخه منتشر شده وردپرس، به صفحه Releases وردپرس سر بزنید. در حال حاضر جدید ترین نسخه وردپرس  7.0.2 است که می‌توانید از لینک زیر آن را دانلود کنید.

دانلود آخرین نسخه وردپرس

برای به روزرسانی وردپرس هم می‌توانید از مطلب 2 روش برای آپدیت وردپرس استفاده کنید.

2. موفقیت به‌روزرسانی را بررسی کنید

پس از پایان به‌روزرسانی، دوباره به صفحه به‌روزرسانی‌ها بروید و مطمئن شوید نسخه جدید به‌درستی نصب شده است.
همچنین بخش‌های اصلی سایت، فرم‌ها، فروشگاه، صفحه ورود و پیشخوان را بررسی کنید و از عملکرد صحیح سایت مطمئن شوید.

3. حساب‌های مدیر را بررسی کنید

به مسیر زیر بروید:

پیشخوان ← کاربران ← همه کاربران 

کاربرانی را که نقش «مدیر کل» یا Administrator دارند بررسی کنید. اگر حساب ناشناسی مشاهده کردید، آن را جدی بگیرید.

به این موارد توجه کنید:

  • حسابی که خودتان ایجاد نکرده‌اید.
  • نام کاربری یا ایمیل ناشناس حساب مدیری که اخیراً ساخته شده است.
  • تغییر غیرمنتظره ایمیل کاربران
  • افزایش سطح دسترسی یک کاربر عادی به مدیر

دقت کنید که صرفاً حذف حساب ناشناس کافی نیست. اگر حساب غیرمنتظره‌ای پیدا کردید، احتمال دارد مهاجم تغییرات دیگری هم در سایت ایجاد کرده باشد که باید آن را بررسی کنید.

4. افزونه‌های نصب‌شده را بررسی کنید

وارد بخش افزونه‌ها شوید و دنبال افزونه‌هایی بگردید که آن را نمی‌شناسید یا خودتان نصب نکرده‌اید. مهاجم ممکن است پس از ایجاد حساب مدیر، یک افزونه مخرب روی سایت نصب کرده باشد تا حتی بعد از تغییر رمز عبور نیز دسترسی خود را حفظ کند.

افزونه ناشناس را بدون بررسی حذف نکنید؛ از سایت نسخه پشتیبان بگیرید و در صورت احتمال نفوذ، از متخصص امنیت کمک بگیرید.

5. تغییرات فایل‌های سایت را بررسی کنید

فایل‌های جدید یا تغییر یافته در مسیرهای زیر اهمیت بیشتری دارند:

  • wp-content/plugins
  • wp-content/themes
  • wp-content/uploads
  • wp-config.php
  • .htaccess

وجود فایل PHP ناشناس در پوشه آپلودها یا افزونه‌ای با نام غیرمعمول می‌تواند نشانه نفوذ باشد. برای بررسی دقیق این فایل‌ها معمولاً به دسترسی هاست و دانش فنی نیاز دارید. اگر تخصص کافی ندارید، بهتر است از پشتیبانی هاست یا یک متخصص امنیت وردپرس کمک بگیرید.

6. لاگ‌های امنیتی را بررسی کنید

اگر از افزونه امنیتی Wordfence یا فایروال مشابهی استفاده می‌کنید، بخش گزارش‌ها و درخواست‌های مسدودشده را بررسی کنید. در Wordfence می‌توانید بخش Live Traffic یا گزارش فایروال را برای درخواست‌های مربوط به مسیرهای زیر جست‌وجو کنید:

  • /wp-json/batch/v1
  • ?rest_route=/batch/v1

مشاهده این درخواست‌ها لزوماً به معنی هک‌شدن سایت نیست. ممکن است فایروال آن‌ها را مسدود کرده باشد یا مهاجم فقط در حال بررسی سایت بوده باشد. بنابراین تمام فاکتورها را باید بررسی کنید.

جمع‌بندی

وردپرس wp2shell را یکی از بحرانی‌ترین آسیب‌پذیری‌های کشف‌شده در هسته وردپرس طی سال‌های اخیر معرفی کرده است. این زنجیره آسیب‌پذیری به افزونه یا قالب خاصی وابسته نیست و در نسخه‌های ۶.۹ و ۷.۰ و ۷.۰.۱ می‌تواند بدون نیاز به ورود مهاجم، به ایجاد حساب مدیر و اجرای کد روی سرور منجر شود.

مهم‌ترین اقدام برای مقابله با این آسیب‌پذیری، به‌روزرسانی فوری هسته وردپرس است. بنابراین بهتر است بعد از آپدیت به نسحه اصلاح شده، از درستی نصبش مطمئن شوید. استفاده از فایروال و افزونه امنیتی راهکار کمکی هستند.

اگر سایت شما از وردپرس ۶.۸، ۶.۹ یا ۷.۰ و ۷.۰.۱ استفاده می‌کند، نسخه آن را همین حالا بررسی کنید و حساب‌های مدیر، افزونه‌های نصب‌شده و تغییرات فایل‌ها را نیز زیر نظر بگیرید و از سلامت سایتتان مطمئن شوید.


0
0
رای ها

امتیازدهی به مقاله



بازدیدها: 0

نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

سه + سه =

دکمه بازگشت به بالا