WordPress با انتشار نسخههای امنیتی 6.8.6، 6.9.5 و 7.0.2 یک زنجیره آسیبپذیری بسیار خطرناک در هسته خود را برطرف کرد که به مهاجمان ناشناس اجازه میداد بدون داشتن حساب کاربری یا رمز عبور، کنترل کامل وبسایت را در اختیار بگیرند.
به گزارش آیتیخونه، این آسیبپذیری که با نام wp2shell شناخته میشود، یک نقص اجرای کد از راه دور (Remote Code Execution یا RCE) در هسته وردپرس است که روی نصبهای پیشفرض این سیستم مدیریت محتوا نیز قابل سوءاستفاده بود. برخلاف بسیاری از حملات رایج وردپرسی که به افزونهها یا قالبهای آسیبپذیر وابسته هستند، این نقص مستقیماً هسته وردپرس را هدف قرار میدهد و حتی سایتهایی که هیچ افزونه یا قالب شخص ثالثی ندارند نیز در معرض خطر قرار میگیرند.
زنجیره حمله wp2shell چگونه عمل میکند؟
حمله wp2shell نتیجه ترکیب دو آسیبپذیری جداگانه در وردپرس است:
- CVE-2026-63030: یک نقص در REST API وردپرس که باعث اختلال در پردازش درخواستهای دستهای (Batch Requests) میشود.
- CVE-2026-60137: یک آسیبپذیری تزریق SQL در پارامتر
author__not_inکلاس WP_Query.
ترکیب این دو ضعف به مهاجم اجازه میدهد ابتدا محدودیتهای امنیتی وردپرس را دور بزند، سپس دادههای پایگاه داده را دستکاری کرده و در نهایت کد دلخواه خود را روی سرور اجرا کند.
در حالت عادی، درخواستهای REST API وردپرس باید چهار مرحله امنیتی را طی کنند:
- بررسی اعتبار پارامترها
- پاکسازی و اعتبارسنجی دادهها
- بررسی سطح دسترسی کاربر
- اجرای درخواست
اما در Endpoint مربوط به Batch API، این مراحل به شکل جداگانه پردازش میشوند. یک خطای منطقی باعث میشود اطلاعات اعتبارسنجیشده و درخواستهای اجرایی از هماهنگی خارج شوند و مهاجم بتواند دادههایی را وارد مسیر اجرا کند که نباید امکان عبور از فیلترهای امنیتی را داشته باشند.
آسیبپذیری SQL Injection در هسته وردپرس
بخش دوم حمله مربوط به پارامتر author__not_in در کلاس WP_Query است؛ کلاسی که وردپرس برای ساخت کوئریهای پایگاه داده استفاده میکند.
در شرایط معمول، وردپرس مقادیر این پارامتر را بررسی و پاکسازی میکند. اما اگر مقدار موردنظر بهصورت رشته خام ارسال شود، فرآیند پاکسازی دور زده شده و مقدار مهاجم مستقیماً وارد دستور SQL میشود.
این ضعف به مهاجم اجازه میدهد اطلاعات حساس پایگاه داده را استخراج کند. اگرچه این تزریق SQL بهتنهایی برای اجرای کد کافی نیست، اما در کنار نقص REST API میتواند به یک زنجیره کامل نفوذ تبدیل شود.
تبدیل یک SQL Injection ساده به کنترل کامل سایت
یکی از مهمترین بخشهای این حمله، روش تبدیل یک آسیبپذیری خواندنی (Read-Only SQL Injection) به اجرای کامل کد روی سرور است.
محققان نشان دادهاند که مهاجم میتواند با سوءاستفاده از رفتارهای داخلی وردپرس، دادههای جعلی در حافظه و کش سیستم ایجاد کند. این فرآیند شامل چند مرحله پیچیده است:
- ایجاد اشیای جعلی
WP_Postدر حافظه وردپرس - سوءاستفاده از سیستم کش داخلی وردپرس
- ایجاد دادههای جعلی در جدولهای کش مانند
oembed_cache - فریب مکانیزم هماهنگسازی کش و پایگاه داده
- ایجاد تغییرات جعلی در تنظیمات سایت
- بهدست آوردن موقت سطح دسترسی مدیر
- ایجاد یک حساب کاربری Administrator جدید
- نصب افزونه مخرب برای اجرای کد روی سرور
در نهایت مهاجم میتواند مانند یک مدیر واقعی وارد پنل وردپرس شده و کنترل کامل وبسایت را به دست بگیرد.
کشف آسیبپذیری با کمک هوش مصنوعی
یکی از نکات قابل توجه درباره wp2shell، روش کشف آن است. این آسیبپذیری توسط آدام کیوز از تیم تحقیقاتی Assetnote شناسایی شد؛ اما روند کشف آن با روشهای سنتی تفاوت داشت.
طبق گزارش منتشرشده، این پژوهشگر از یک مدل هوش مصنوعی برای بررسی کد هسته وردپرس استفاده کرد. مدل هوش مصنوعی با هدف یافتن یک زنجیره حمله از مرحله «بدون احراز هویت» تا «اجرای کد از راه دور» برنامهریزی شده بود.
هوش مصنوعی ابتدا آسیبپذیری تزریق SQL را شناسایی کرد؛ سپس پس از بررسی مسیرهای احتمالی، یک زنجیره بهرهبرداری کامل برای تبدیل این نقص به اجرای کد ارائه داد.
بر اساس گزارش پژوهشگر، هزینه محاسباتی این فرآیند حدود ۲۵ دلار بوده است؛ موضوعی که نشان میدهد نقش هوش مصنوعی در تحقیقات امنیت سایبری در حال تغییر است و میتواند فرآیند کشف آسیبپذیریهای پیچیده را سرعت ببخشد.
نسخههای آسیبپذیر وردپرس
بر اساس اطلاعات منتشرشده، وضعیت نسخههای مختلف وردپرس به شکل زیر است:
| نسخه وردپرس | وضعیت |
|---|---|
| قبل از 6.8.0 | آسیبپذیر نیست |
| 6.8.0 تا 6.8.5 | آسیبپذیر به SQL Injection |
| 6.9.0 تا 6.9.4 | آسیبپذیر به اجرای کامل کد از راه دور |
| 7.0.0 تا 7.0.1 | آسیبپذیر به اجرای کامل کد از راه دور |
| 6.8.6، 6.9.5 و 7.0.2 | اصلاحشده |
نسخههای اصلاحشده وردپرس شامل موارد زیر هستند:
- WordPress 6.8.6
- WordPress 6.9.5
- WordPress 7.0.2
احتمال سوءاستفاده گسترده از سایتها
اگرچه در زمان انتشار اولیه این خبر، حملات گسترده گزارش نشده بود، اما انتشار جزئیات فنی آسیبپذیری و نمونه کدهای اثبات مفهوم (PoC) میتواند باعث افزایش حملات علیه سایتهایی شود که هنوز بهروزرسانی نشدهاند.
کارشناسان امنیتی هشدار دادهاند که آسیبپذیریهایی از این نوع معمولاً پس از انتشار عمومی جزئیات، به سرعت توسط مهاجمان اسکن و مورد سوءاستفاده قرار میگیرند.
با توجه به سهم گسترده وردپرس در وب، این آسیبپذیری یکی از مهمترین تهدیدهای امنیتی سالهای اخیر برای این سیستم مدیریت محتوا محسوب میشود.
توصیههای امنیتی برای مدیران سایتهای وردپرسی
مدیران وبسایتهای وردپرسی باید اقدامات زیر را در سریعترین زمان ممکن انجام دهند:
- وردپرس را به نسخه 6.8.6، 6.9.5 یا 7.0.2 بهروزرسانی کنید.
- بررسی کنید که بهروزرسانی خودکار واقعاً روی سایت اعمال شده باشد.
- لاگهای سرور را برای درخواستهای مشکوک به مسیرهای REST API بررسی کنید.
- حسابهای کاربری مدیر جدید یا ناشناس را بررسی کنید.
- افزونهها، قالبها و فایلهای سایت را برای تغییرات غیرمجاز بررسی کنید.
- در صورت امکان، درخواستهای ناشناس به مسیر
/wp-json/batch/v1را بهصورت موقت محدود کنید.
با این حال، محدودسازی REST API یا استفاده از قوانین فایروال تنها راهکار موقت است و تنها راهحل کامل، ارتقای هسته وردپرس به نسخه اصلاحشده است.
اهمیت این آسیبپذیری برای آینده امنیت وردپرس
wp2shell تنها یک آسیبپذیری معمولی در وردپرس نیست؛ بلکه نمونهای از تغییر مسیر تحقیقات امنیتی با کمک هوش مصنوعی است. ترکیب تحلیل خودکار کد، مدلهای زبانی قدرتمند و دانش امنیتی میتواند در آینده به کشف سریعتر آسیبپذیریهایی منجر شود که پیشتر نیازمند ماهها بررسی انسانی بودند.