پنج آسیبپذیری بحرانی در افزونهها و قالبهای محبوب وردپرس توسط گروههای امنیتی فاش شدهاند و میتوانند منجر به عبور از احراز هویت، تصاحب حساب مدیر یا اجرای کد از راه دور شوند. گزارشهای فنی از سوی Wordfence و Patchstack منتشر شدهاند؛ بررسی و اقدام فوری برای کاهش ریسک ضروری است.
خلاصه آسیبپذیریها
- CVE-2026-76581 (CVSS 9.8) — نقص عبور از احراز هویت در افزونه WPMU DEV Dashboard. در سایتهایی که Hub SSO فعال و به حساب مدیر نگاشت شده است، مهاجم میتواند به دسترسی کامل مدیریتی برسد. (تأثیر بر نسخهها تا و از جمله 5.0.1)
- CVE-2026-18431 (CVSS 9.8) — نقص نوشتن فایل دلخواه در قالب Avada. در صورت نصب و فعال بودن افزونه Fusion Builder، مهاجم میتواند فایلهای PHP دلخواه روی سرور بنویسد و اجرا کند. (تأثیر بر نسخهها تا و از جمله 7.16 و Fusion Builder تا 3.16)
- CVE-2026-19632 (CVSS 9.8) — افشای اطلاعات حساس در TranslatePress که میتواند URL خام بازنشانی رمزعبور مدیر را استخراج کند و تصاحب کامل حساب مدیر را ممکن سازد. این نقص در صورتی رخ میدهد که «ذخیرهٔ خودکار رشتهها» فعال و زبان پروفایل مدیر روی یک زبان ثانویه منتشرشده تنظیم شده باشد. (تأثیر بر نسخهها تا و از جمله 3.3.1)
- CVE-2026-19598 (CVSS 9.8) — افزایش امتیازات در Pods؛ مهاجم میتواند امتیازات خود را به مدیر ارتقا دهد یا رمز عبور هر کاربری را بازنویسی کند. (تأثیر بر نسخهها تا و از جمله 3.3.9)
- CVE-2026-82222 (CVSS 10.0) — نقص بحرانی در افزونه GiveWP که با ترکیب چند عامل ممکن است به اجرای دستورات دلخواه روی سرور منجر شود. Patchstack این مشکل را ناشی از ترکیب یک پاککنندهٔ ناقص برای unserialize، مسیر ذخیرهسازی قابل کنترل توسط مهاجم و زنجیرهٔ گجتها در کتابخانههای بردهشده توصیف کرده است. (تأثیر بر نسخهها تا و از جمله 4.16.7.1)
چرا CVE-2026-82222 خطرناکتر است
این آسیبپذیری نمونهای از تبدیل تزریق شیء PHP به اجرای کد از راه دور است: مهاجم باید یک شیء سریالشدهٔ کنترلشده را در مکانی قرار دهد، سپس کدی آن را unserialize کند و در میان کلاسهای بارگذاریشده زنجیرهای از گجتها وجود داشته باشد که اجرای دلخواه را ممکن سازد. نتیجهٔ این فرایند اجرای کد روی سرور است؛ بنابراین ترکیب ورود دادهٔ قابلنوشتن، پردازش سریالشدهٔ ناامن و کتابخانههای آسیبپذیر شرایط بحرانی ایجاد میکند.
اقدامات فوری برای مدیران سایت
- بروزرسانی فوری — سریعترین و مؤثرترین گام، نصب پچها و نسخههای رسمی منتشرشده است. صفحات توسعهدهندگان و گزارشهای Patchstack و Wordfence را برای اطلاع از نسخههای ایمن پیگیری کنید.
- اگر امکان بروزرسانی فوری نیست — افزونه یا قالب آسیبپذیر را غیرفعال کنید. برای WPMU DEV Dashboard با Hub SSO، اتصال SSO را تا اعمال پچ قطع نمایید.
- بازبینی حسابهای مدیریتی — فهرست حسابهای مدیر را بررسی و هر حساب مشکوک را حذف یا بازبینی کنید؛ رمزعبورهای مدیر را ریست و نشستهای فعال را خاتمه دهید.
- تنظیمات TranslatePress — اگر از TranslatePress استفاده میکنید و «ذخیرهٔ خودکار رشتهها» فعال است، آن را غیرفعال کنید و زبان پروفایل مدیر را به حالت پیشفرض بازگردانید تا احتمال سو استفاده کاهش یابد.
- کاوش لاگها و شواهد نفوذ — فایلهای وب، لاگهای سرور و لاگهای امنیتی را برای فایلهای PHP جدید، درخواستهای غیرمعمول و فعالیتهای SSO مشکوک بررسی کنید.
- اسکن امنیتی — از افزونههای معتبر مانند Wordfence یا سرویسهای مدیریت آسیبپذیری استفاده کنید تا تغییرات مخرب شناسایی شوند.
نکات فنی برای تیمهای توسعه
- از unserialize کردن دادههای غیرقابلاعتماد خودداری کنید؛ در صورت امکان از فرمتهای امنتر مانند JSON استفاده کنید و ورودیها را اعتبارسنجی کنید.
- کتابخانهها و ابزارهای توسعه را در محیط تولید بار نکنید؛ بارگذاری کلاسهای غیرضروری میتواند زنجیرهٔ گجت فراهم کند.
- به پاککنندههای سریالسازیِ نامطمئن تکیه نکنید؛ طراحی امن ذخیره و بارگذاری داده و اصول Least Privilege را پیاده کنید.
- کنترل نوشتن مسیرها را سخت کنید و دسترسی فایل/دایرکتوریها را محدود نمایید تا نقاط قابل نوشتن توسط مهاجم کاهش یابد.
منابع و پیگیری
برای جزئیات فنی و شاخصهای قابل جستجو در لاگها منابع زیر مفیدند: Patchstack، Wordfence و صفحات CVE در NVD (مثلاً CVE-2026-82222).
این رخدادها بار دیگر نشان میدهد ترکیب ورودیهای قابل نوشتن، پردازش سریالشدهٔ ناامن و کتابخانههای آسیبپذیر، بستر حملات جدی را فراهم میکند. تمرکز همزمان روی واکنش سریع، بررسی لاگها و اصلاح ساختاری کد برای کاهش خطرات آتی ضروری است.





