تیم امنیتی وردپرس به‌تازگی نسخه ۷.۰.۳ را به‌عنوان یک به‌روزرسانی امنیتی فوری منتشر کرده است. این نسخه حاوی وصله‌ای برای یک آسیب‌پذیری بحرانی با شناسه CVE-2026-64638 (با نام مستعار XSS2Shell) است که تمامی نسخه‌های وردپرس از ۴.۷ تا ۷.۰.۲ را تحت تأثیر قرار می‌دهد.

تیم امنیتی وردپرس به‌تازگی نسخه ۷.۰.۳ را به‌عنوان یک به‌روزرسانی امنیتی فوری منتشر کرده است. این نسخه حاوی وصله‌ای برای یک آسیب‌پذیری بحرانی با شناسه CVE-2026-64638 (با نام مستعار XSS2Shell) است که تمامی نسخه‌های وردپرس از ۴.۷ تا ۷.۰.۲ را تحت تأثیر قرار می‌دهد.

این آسیب‌پذیری که با شدت بالا و امتیاز CVSS 8.9 ارزیابی شده، یک نقص تزریق اسکریپت (XSS) بازتابیِ پیش از احراز هویت در صفحه ورود وردپرس (wp-login.php) محسوب می‌شود. ریشه فنی این نقص به عدم تطابق در نحوه پردازش ورودی توسط تابع strip_tags() در PHP و تابع wp_kses_post() در وردپرس بازمی‌گردد؛ به‌گونه‌ای که یک مهاجم می‌تواند با ارسال یک نام کاربری آلوده، کد مخرب جاوااسکریپت را در صفحه خطای ورود تزریق کند.

هرچند این آسیب‌پذیری در ابتدا یک XSS به‌نظر می‌رسد، اما محققان امنیتی نشان داده‌اند که این نقص قابل زنجیره‌سازی با سایر قابلیت‌های وردپرس است و می‌تواند به اجرای کامل کد (RCE) روی سرور منجر شود. روند حمله به این صورت است که پس از تزریق اسکریپت و اجرای آن در مرورگر یک مدیر (Administrator) که قبلاً وارد سیستم شده است، مهاجم می‌تواند از طریق REST API و با سوءاستفاده از ویژگی Application Passwords، یک رمز عبور برنامه‌ای ایجاد کرده و آن را استخراج کند. سپس با استفاده از این رمز عبور، یک افزونه مخرب حاوی وب‌شل را در سیستم آپلود و فعال می‌کند که در نهایت به مهاجم امکان دسترسی کامل به سرور، اجرای دستورات سیستمی، ایجاد شل معکوس و حرکت جانبی در شبکه را می‌دهد.

گفتنی است که برای موفقیت زنجیره حمله و دستیابی به RCE، نیاز به تعامل صریح کاربر (مدیر سایت) با محتوای کنترل‌شده توسط مهاجم است و این آسیب‌پذیری به‌تنهایی یک نقص «بدون نیاز به کلیک» محسوب نمی‌شود. با این حال، با توجه به انتشار کدهای اثبات مفهوم (PoC) در فضای مجازی و همچنین انتشار تمپلیت‌های تشخیصی، ریسک سوءاستفاده از این آسیب‌پذیری برای سایت‌های وصله‌نشده به‌شدت افزایش یافته است. نشانه‌هایی از سوءاستفاده فعال مهاجمان از این آسیب‌پذیری نیز مشاهده شده است.

تیم وردپرس ضمن انتشار نسخه ۷.۰.۳، وصله امنیتی این آسیب‌پذیری را برای تمامی شاخه‌های پشتیبانی‌شده تا نسخه ۴.۷ نیز بک‌پورت کرده است. بنابراین به تمامی مدیران سایت‌های وردپرسی توصیه می‌شود در اسرع وقت نسبت به به‌روزرسانی به نسخه ۷.۰.۳ یا جدیدتر اقدام کنند. در صورت عدم امکان به‌روزرسانی فوری، به‌عنوان راهکار موقت می‌توان ویژگی Application Passwords را غیرفعال کرد و دسترسی به صفحه مدیریت را از طریق محدودیت‌های شبکه یا VPN محدود ساخت.