آسیبپذیری امنیتی جدیدی با اهمیت بالا در وردپرس شناسایی شده که در شرایط خاص، میتونه از طریق یک حمله Reflected XSS در صفحه ورود، به اجرای کد PHP روی سرور منجر بشه.
این آسیبپذیری با شناسه CVE-2026-64638 و امتیاز 8.9 از 10 در CVSS ثبت شده و طبق بررسیهای شرکت امنیتی pwn.ai، حتی روی وردپرس خام هم امکان سوءاستفاده از اون وجود داره.
باگ جدید در وردپرس و لزوم آپدیت سریع
در سناریوی این حمله، مهاجم ابتدا کاربر دارای دسترسی Administrator رو با یک صفحه مخرب فریب میده تا روی اون کلیک کنه. بعد از این مرحله، مهاجم میتونه از طریق زنجیرهای از آسیبپذیریها به REST API دسترسی پیدا کنه، یک اعتبارنامه (Credential) ایجاد و در ادامه، فایل ZIP مخرب خودش رو روی سایت آپلود کنه. در نهایت، این زنجیره حمله به مهاجم اجازه اجرای کد PHP دلخواه خودش رو روی سرور میده؛ اتفاقی که میتونه کنترل بخشهایی از سایت و حتی سرور رو در معرض خطر قرار بده.
این آسیبپذیری در WordPress 7.0.3 برطرف شده و اصلاحیه اون برای بعضی از شاخههای قدیمیتر وردپرس هم منتشر شده. البته نسخههای قدیمیتر از 4.7 دیگه تحت پشتیبانی امنیتی وردپرس نیستن و بروزرسانی برای اونها ارائه نمیشه.
طبق اطلاعیه منتشر شده تا ۷ اوت ۲۰۲۶، هنوز گزارشی از بهرهبرداری گسترده و واقعی از این آسیبپذیری منتشر نشده. با این حال، با توجه به اهمیت بالای این باگ و امکان تبدیل شدن اون به اجرای کد PHP روی سرور، توصیه میشه آپدیت امنیتی رو جدی بگیرین و هرچه سریعتر وردپرس سایتتون رو به یکی از نسخههای امن ارتقا بدین.
برای بروزرسانی وردپرس میتونین از آموزش زیر استفاده کنین: