تیم امنیتی وردپرس بهتازگی نسخه ۷.۰.۳ را بهعنوان یک بهروزرسانی امنیتی فوری منتشر کرده است. این نسخه حاوی وصلهای برای یک آسیبپذیری بحرانی با شناسه CVE-2026-64638 (با نام مستعار XSS2Shell) است که تمامی نسخههای وردپرس از ۴.۷ تا ۷.۰.۲ را تحت تأثیر قرار میدهد.
تیم امنیتی وردپرس بهتازگی نسخه ۷.۰.۳ را بهعنوان یک بهروزرسانی امنیتی فوری منتشر کرده است. این نسخه حاوی وصلهای برای یک آسیبپذیری بحرانی با شناسه CVE-2026-64638 (با نام مستعار XSS2Shell) است که تمامی نسخههای وردپرس از ۴.۷ تا ۷.۰.۲ را تحت تأثیر قرار میدهد.
این آسیبپذیری که با شدت بالا و امتیاز CVSS 8.9 ارزیابی شده، یک نقص تزریق اسکریپت (XSS) بازتابیِ پیش از احراز هویت در صفحه ورود وردپرس (wp-login.php) محسوب میشود. ریشه فنی این نقص به عدم تطابق در نحوه پردازش ورودی توسط تابع strip_tags() در PHP و تابع wp_kses_post() در وردپرس بازمیگردد؛ بهگونهای که یک مهاجم میتواند با ارسال یک نام کاربری آلوده، کد مخرب جاوااسکریپت را در صفحه خطای ورود تزریق کند.
هرچند این آسیبپذیری در ابتدا یک XSS بهنظر میرسد، اما محققان امنیتی نشان دادهاند که این نقص قابل زنجیرهسازی با سایر قابلیتهای وردپرس است و میتواند به اجرای کامل کد (RCE) روی سرور منجر شود. روند حمله به این صورت است که پس از تزریق اسکریپت و اجرای آن در مرورگر یک مدیر (Administrator) که قبلاً وارد سیستم شده است، مهاجم میتواند از طریق REST API و با سوءاستفاده از ویژگی Application Passwords، یک رمز عبور برنامهای ایجاد کرده و آن را استخراج کند. سپس با استفاده از این رمز عبور، یک افزونه مخرب حاوی وبشل را در سیستم آپلود و فعال میکند که در نهایت به مهاجم امکان دسترسی کامل به سرور، اجرای دستورات سیستمی، ایجاد شل معکوس و حرکت جانبی در شبکه را میدهد.
گفتنی است که برای موفقیت زنجیره حمله و دستیابی به RCE، نیاز به تعامل صریح کاربر (مدیر سایت) با محتوای کنترلشده توسط مهاجم است و این آسیبپذیری بهتنهایی یک نقص «بدون نیاز به کلیک» محسوب نمیشود. با این حال، با توجه به انتشار کدهای اثبات مفهوم (PoC) در فضای مجازی و همچنین انتشار تمپلیتهای تشخیصی، ریسک سوءاستفاده از این آسیبپذیری برای سایتهای وصلهنشده بهشدت افزایش یافته است. نشانههایی از سوءاستفاده فعال مهاجمان از این آسیبپذیری نیز مشاهده شده است.
تیم وردپرس ضمن انتشار نسخه ۷.۰.۳، وصله امنیتی این آسیبپذیری را برای تمامی شاخههای پشتیبانیشده تا نسخه ۴.۷ نیز بکپورت کرده است. بنابراین به تمامی مدیران سایتهای وردپرسی توصیه میشود در اسرع وقت نسبت به بهروزرسانی به نسخه ۷.۰.۳ یا جدیدتر اقدام کنند. در صورت عدم امکان بهروزرسانی فوری، بهعنوان راهکار موقت میتوان ویژگی Application Passwords را غیرفعال کرد و دسترسی به صفحه مدیریت را از طریق محدودیتهای شبکه یا VPN محدود ساخت.