⚠️ آسیبپذیری جدید در WordPress؛ از Pre-Auth XSS تا اجرای PHPیک آسیبپذیری امنیتی با شناسه CVE-2026…
انتشار: 2026/08/08 09:20 UTCدریافت: 2026/08/17 11:05 UTCآخرین مشاهده: 2026/08/17 11:05 UTC
⚠️ آسیبپذیری جدید در WordPress؛ از Pre-Auth XSS تا اجرای PHPیک آسیبپذیری امنیتی با شناسه CVE-2026-64638 در WordPress گزارش شده که از نوع Reflected Cross-Site Scripting (XSS) است. نکته مهم اینجاست که مرحله اولیه حمله میتواند قبل از احراز هویت انجام شود؛ یعنی مهاجم برای شروع Exploit لزوماً به حساب کاربری معتبر نیاز ندارد. در سناریوهای خاص، اگر مدیر سایت روی لینک یا Payload مخرب تعامل داشته باشد، مهاجم میتواند XSS را به مراحل جدیتری زنجیره کند و در نهایت به اجرای کد PHP روی سرور برسد.این زنجیره حمله میتواند عملاً به مواردی مثل:• اجرای کد دلخواه• دسترسی به دادههای حساس سایت• دستکاری محتوا• نصب Backdoor• و حتی تصاحب کامل وبسایتمنجر شود.این مشکل در نسخههای اصلاحشده WordPress برطرف شده و اگر هنوز از نسخههای قدیمی استفاده میکنید، بهروزرسانی WordPress Core را در اولویت قرار دهید. همچنین بعد از Patch کردن Core، بهتر است قالبها و افزونهها را هم بررسی و بهروزرسانی کنید؛ چون وجود کامپوننتهای قدیمی میتواند همچنان سطح حمله سایت را بالا نگه دارد.⚠️ اگر مسئول نگهداری سایتهای WordPress هستید، این مورد را صرفاً یک XSS ساده در نظر نگیرید؛ اهمیت اصلی آن در قابلیت زنجیره شدن حمله تا اجرای کد سمت سرور است.💻 گروه لیان☺️ liangroup.net/%E2%98%BA%EF%B8%8F @AcademyLian





