درود، ⌨️ عشق و حال، آسیب پذیری دیگه، اطلاعیه جدید 😁 ✅ یک مشکل امنیتی… — MasterDnsVPN — TG.ME

👋 درود،
⌨️ عشق و حال، آسیب پذیری دیگه، اطلاعیه جدید 😁

✅ یک مشکل امنیتی بسیار بحرانی و خطرناک در هسته سیستم مدیریت محتوای وردپرس (WordPress) کشف شده است. اگر مدیر سایت هستید یا از وردپرس استفاده می‌کنید، بدون اتلاف وقت وضعیت آپدیت سایت خود را بررسی کنید!

🚨 هشدار امنیتی بسیار مهم: آسیب‌پذیری بحرانی RCE در هسته وردپرس (زنجیره حمله wp2shell)

⚠️ ترکیب دو باگ مهلک: یک مهاجم تنها با ارسال یک درخواست HTTP ناشناس (بدون نیاز به لاگین یا هیچ‌گونه افزونه‌ای) می‌تواند کنترل کامل سایت و سرور شما را در دست بگیرد. این حمله که با نام wp2shell شناخته می‌شود، از ترکیب دو آسیب‌پذیری زیر در هسته اصلی وردپرس (حتی با تنظیمات پیش‌فرض) به وجود آمده است:

1️⃣ آسیب‌پذیری CVE-2026-60137 (از نوع SQL Injection): یک نقص در کلاس WP_Query و پارامتر author__not_in. اگر ورودی‌ها به درستی بررسی نشوند، مهاجم می‌تواند ساختار درخواست‌های دیتابیس را تغییر دهد (این باگ از نسخه 6.8 وجود داشته است).

2️⃣ آسیب‌پذیری CVE-2026-63030 (تداخل مسیر در REST API): در وردپرس 6.9 قابلیتی برای پردازش دسته‌ای (Batch) درخواست‌های REST API اضافه شد. یک باگ منطقی در پردازش مسیرها (/wp-json/batch/v1) باعث می‌شود محدودیت‌ها دور زده شده و مقادیر مخرب مستقیماً به باگ اول (SQLi) پاس داده شوند.

🔥 نتیجه (RCE): ترکیب این دو آسیب‌پذیری به یک هکر خارجی اجازه می‌دهد تا بدون داشتن هیچ حساب کاربری، کدهای مخرب خود را روی سرور شما اجرا کند (Remote Code Execution).

⚠️ نسخه‌های آسیب‌پذیر:
وردپرس نسخه‌های 6.9.0 تا 6.9.4 و نسخه‌های 7.0.0 تا 7.0.1 (به طور کامل در برابر اجرای کد از راه دور آسیب‌پذیر هستند).
وردپرس نسخه‌های 6.8.0 تا 6.8.5 (فقط در برابر SQLi آسیب‌پذیرند و در صورت وجود افزونه یا قالبِ آسیب‌پذیر، هک می‌شوند).

نکته: سایت‌هایی که از Object Cache موقت (مثل Redis یا Memcached) استفاده نمی‌کنند، بیشتر در معرض خطر فوری این زنجیره حمله هستند.

🛡 راه‌حل و آپدیت: تیم توسعه وردپرس این مشکل را بسیار بحرانی دانسته و سیستم "آپدیت اجباری و خودکار" را برای آن فعال کرده است؛ اما شما نباید به سیستم خودکار اعتماد کنید و باید دستی نسخه وردپرس خود را چک کنید. حتماً سایت خود را به یکی از نسخه‌های ایمن زیر ارتقا دهید:

✅ WordPress 7.0.2 (برای سری 7)
✅ WordPress 6.9.5 (برای سری 6.9)
✅ WordPress 6.8.6 (برای سری 6.8)

💻 راهکار موقت (اگر شرایط آپدیت ندارید): تا زمان انجام بروزرسانی، می‌توانید مسیرهای پردازش دسته‌ای REST API را در فایروال (WAF) سرور خود مسدود کنید (هم مسیر /wp-json/batch/v1 و هم پارامتر rest_route=/batch/v1). سرویس‌هایی مانند Cloudflare قوانین محافظتی را از قبل اعمال کرده‌اند، اما آپدیت هسته وردپرس الزامی است.

⏱️ لطفاً در سریع‌ترین زمان ممکن سایت‌های وردپرسی خود و مشتریانتان را بروزرسانی کنید و این پیام را برای سایر وب‌مسترها بفرستید.

❤️ پیروز و سربلند باشید.
🤨 با تشکر فراوان، امین محمودی
🗓 29 تیر ماه 1405

🛡 کانال: @MasterDnsVPN
💬 گروه: @MasterDnsVPNGroup


📌 #امنیت #وردپرس #وب #هک #سرور #Security #WordPress #RCE #CVE_2026_63030 #CVE_2026_60137 #wp2shell
❤69😁14👍11🫡2🔥1👀1
July 20, 2026 16.2K 66