آسیبپذیری بحرانی در هستهٔ وردپرس: اجرای کد بدون احراز هویت
خلاصهٔ کاملتر
تیم تحقیقات امنیتی Searchlight Cyber از کشف یه آسیبپذیری اجرای کد از راه دور (RCE) پیش از احراز هویت در هستهٔ وردپرس خبر داده و اسمش رو wp2shell گذاشته. چیزی که این مورد رو جدی میکنه نبود هر نوع پیششرطه: حمله رو یه کاربر ناشناس روی یه نصب استاندارد وردپرس، حتی بدون هیچ افزونهای، میتونه انجام بده.
مقیاس ماجرا هم بزرگه — طبق برآوردی که در همین اطلاعیه اومده، بیش از ۵۰۰ میلیون وبسایت از وردپرس استفاده میکنن. یعنی صحبت از یکی از پرتکرارترین سطوح حملهٔ وب امروز جهانه.
تیم کاشف بهخاطر شدت باگ و برای اینکه به مدیرهای سایت فرصت وصله بده، فعلاً جزئیات فنی رو منتشر نکرده. در عوض یه سایت عمومی راه انداخته که با اون میشه بررسی کرد یه نصب مشخص آسیبپذیره یا نه.
محدودهٔ نسخهها دقیقاً مشخص شده: نسخههای ۶.۸.۵ و پایینتر آسیبپذیر نیستن، ولی ۶.۹.۰ تا ۶.۹.۴ و همچنین ۷.۰.۰ تا ۷.۰.۱ آسیبپذیرن. اگه سایتی روی این محدودههاست، عملاً همین حالا در معرضه.
راهحل اصلی یکیه: در سریعترین زمان ممکن وردپرس رو به نسخهٔ ۷.۰.۲ یا اگه روی شاخهٔ ۶.۹ هستین به ۶.۹.۵ آپدیت کنین. اگه آپدیت فوری ممکن نیست، توصیهٔ موقت اینه که دسترسی ناشناس به batch API بسته بشه — یا با نصب افزونهای که کلاً دسترسی ناشناس به REST API رو میبنده، یا با مسدود کردن مسیر /wp-json/batch/v1 و پارامتر ?rest_route=/batch/v1 در سطح WAF.
خود تیم تأکید میکنه هر دو راهحل موقت ممکنه استفادهٔ مشروع از سایت رو هم مختل کنن، پس فقط باید بهعنوان اقدام اضطراری و تا زمان آپدیت در نظر گرفته بشن.
نکات کلیدی:
- RCE پیش از احراز هویت در خود هستهٔ وردپرس، بدون نیاز به افزونه یا هر پیششرط دیگه
- نسخههای آسیبپذیر: ۶.۹.۰ تا ۶.۹.۴ و ۷.۰.۰ تا ۷.۰.۱؛ نسخهٔ ۶.۸.۵ و پایینتر امن
- وصله: آپدیت فوری به ۷.۰.۲ یا ۶.۹.۵
- راهحل موقت: بستن دسترسی ناشناس به batch API در سطح افزونه یا WAF
- جزئیات فنی فعلاً منتشر نشده تا مدیرهای سایت فرصت وصله داشته باشن




