⚠️ هشدار فوری؛ آسیبپذیری بحرانی در هسته WordPressدو آسیبپذیری امنیتی با شناسههای CVE-2026-63030…
انتشار: 2026/07/26 08:47 UTCدریافت: 2026/08/17 11:05 UTCآخرین مشاهده: 2026/08/17 11:05 UTC
⚠️ هشدار فوری؛ آسیبپذیری بحرانی در هسته WordPressدو آسیبپذیری امنیتی با شناسههای CVE-2026-63030 و CVE-2026-60137 در هسته وردپرس شناسایی شدهاند که در صورت ترکیب، میتوانند مسیر اجرای کد از راه دور یا RCE را برای مهاجم فراهم کنند.آسیبپذیری CVE-2026-60137 به پاکسازی نادرست پارامتر author__not_in در WP_Query مربوط است و در شرایطی که افزونه یا قالب، ورودی کنترلنشده را به این پارامتر منتقل کند، امکان SQL Injection ایجاد میشود.آسیبپذیری CVE-2026-63030 نیز یک مشکل در مسیریابی Batch Endpoint مربوط به WordPress REST API است. ترکیب این نقص با SQL Injection میتواند به مهاجم بدون حساب کاربری و بدون نیاز به تعامل مدیر سایت اجازه دهد روی سرور کد اجرا کند. امتیاز اعلامشده توسط WPScan برای این زنجیره حمله CVSS 9.8 – Critical است.🔴 نسخههای آسیبپذیر و نسخههای امن:▪️ WordPress 7.0.0 و 7.0.1 ← ارتقا به 7.0.2▪️ WordPress 6.9.0 تا 6.9.4 ← ارتقا به 6.9.5▪️ WordPress 6.8.x ← ارتقا به 6.8.6نسخههای قبل از WordPress 6.8 تحت تاثیر این دو مشکل قرار ندارند و شاخه 6.8 تنها در برابر CVE-2026-60137 آسیبپذیر است.⚠️ آژانس CISA هر دو آسیبپذیری را در تاریخ ۲۱ ژوئیه ۲۰۲۶ به فهرست Known Exploited Vulnerabilities اضافه کرده است؛ یعنی بهرهبرداری از آنها در حملات واقعی مشاهده شده و موضوع صرفا یک تهدید تئوری نیست.✅ اقدامات فوری پیشنهادی:هسته وردپرس را فورا بهروزرسانی کنید، موفقیت بهروزرسانی خودکار را بررسی کنید و حسابهای مدیر، افزونهها، قالبها و فایلهای PHP که اخیرا تغییر کردهاند را بازبینی کنید. همچنین لاگهای Web Server و درخواستهای مشکوک به REST API را بررسی کرده و در صورت مشاهده نشانه نفوذ، رمزهای عبور و کلیدهای امنیتی WordPress را تغییر دهید.💻 گروه لیان☺️ liangroup.net/%E2%98%BA%EF%B8%8F @AcademyLian





