پنج آسیب‌پذیری بحرانی در افزونه‌ها و قالب‌های محبوب وردپرس توسط گروه‌های امنیتی فاش شده‌اند و می‌توانند منجر به عبور از احراز هویت، تصاحب حساب مدیر یا اجرای کد از راه دور شوند. گزارش‌های فنی از سوی Wordfence و Patchstack منتشر شده‌اند؛ بررسی و اقدام فوری برای کاهش ریسک ضروری است.

خلاصه آسیب‌پذیری‌ها

  • CVE-2026-76581 (CVSS 9.8) — نقص عبور از احراز هویت در افزونه WPMU DEV Dashboard. در سایت‌هایی که Hub SSO فعال و به حساب مدیر نگاشت شده است، مهاجم می‌تواند به دسترسی کامل مدیریتی برسد. (تأثیر بر نسخه‌ها تا و از جمله 5.0.1)
  • CVE-2026-18431 (CVSS 9.8) — نقص نوشتن فایل دلخواه در قالب Avada. در صورت نصب و فعال بودن افزونه Fusion Builder، مهاجم می‌تواند فایل‌های PHP دلخواه روی سرور بنویسد و اجرا کند. (تأثیر بر نسخه‌ها تا و از جمله 7.16 و Fusion Builder تا 3.16)
  • CVE-2026-19632 (CVSS 9.8) — افشای اطلاعات حساس در TranslatePress که می‌تواند URL خام بازنشانی رمزعبور مدیر را استخراج کند و تصاحب کامل حساب مدیر را ممکن سازد. این نقص در صورتی رخ می‌دهد که «ذخیرهٔ خودکار رشته‌ها» فعال و زبان پروفایل مدیر روی یک زبان ثانویه منتشرشده تنظیم شده باشد. (تأثیر بر نسخه‌ها تا و از جمله 3.3.1)
  • CVE-2026-19598 (CVSS 9.8) — افزایش امتیازات در Pods؛ مهاجم می‌تواند امتیازات خود را به مدیر ارتقا دهد یا رمز عبور هر کاربری را بازنویسی کند. (تأثیر بر نسخه‌ها تا و از جمله 3.3.9)
  • CVE-2026-82222 (CVSS 10.0) — نقص بحرانی در افزونه GiveWP که با ترکیب چند عامل ممکن است به اجرای دستورات دلخواه روی سرور منجر شود. Patchstack این مشکل را ناشی از ترکیب یک پاک‌کنندهٔ ناقص برای unserialize، مسیر ذخیره‌سازی قابل کنترل توسط مهاجم و زنجیرهٔ گجت‌ها در کتابخانه‌های برده‌شده توصیف کرده است. (تأثیر بر نسخه‌ها تا و از جمله 4.16.7.1)

چرا CVE-2026-82222 خطرناک‌تر است

این آسیب‌پذیری نمونه‌ای از تبدیل تزریق شیء PHP به اجرای کد از راه دور است: مهاجم باید یک شیء سریال‌شدهٔ کنترل‌شده را در مکانی قرار دهد، سپس کدی آن را unserialize کند و در میان کلاس‌های بارگذاری‌شده زنجیره‌ای از گجت‌ها وجود داشته باشد که اجرای دلخواه را ممکن سازد. نتیجهٔ این فرایند اجرای کد روی سرور است؛ بنابراین ترکیب ورود دادهٔ قابل‌نوشتن، پردازش سریال‌شدهٔ ناامن و کتابخانه‌های آسیب‌پذیر شرایط بحرانی ایجاد می‌کند.

اقدامات فوری برای مدیران سایت

  • بروزرسانی فوری — سریع‌ترین و مؤثرترین گام، نصب پچ‌ها و نسخه‌های رسمی منتشرشده است. صفحات توسعه‌دهندگان و گزارش‌های Patchstack و Wordfence را برای اطلاع از نسخه‌های ایمن پیگیری کنید.
  • اگر امکان بروزرسانی فوری نیست — افزونه یا قالب آسیب‌پذیر را غیرفعال کنید. برای WPMU DEV Dashboard با Hub SSO، اتصال SSO را تا اعمال پچ قطع نمایید.
  • بازبینی حساب‌های مدیریتی — فهرست حساب‌های مدیر را بررسی و هر حساب مشکوک را حذف یا بازبینی کنید؛ رمزعبورهای مدیر را ریست و نشست‌های فعال را خاتمه دهید.
  • تنظیمات TranslatePress — اگر از TranslatePress استفاده می‌کنید و «ذخیرهٔ خودکار رشته‌ها» فعال است، آن را غیرفعال کنید و زبان پروفایل مدیر را به حالت پیش‌فرض بازگردانید تا احتمال سو استفاده کاهش یابد.
  • کاوش لاگ‌ها و شواهد نفوذ — فایل‌های وب، لاگ‌های سرور و لاگ‌های امنیتی را برای فایل‌های PHP جدید، درخواست‌های غیرمعمول و فعالیت‌های SSO مشکوک بررسی کنید.
  • اسکن امنیتی — از افزونه‌های معتبر مانند Wordfence یا سرویس‌های مدیریت آسیب‌پذیری استفاده کنید تا تغییرات مخرب شناسایی شوند.

نکات فنی برای تیم‌های توسعه

  • از unserialize کردن داده‌های غیرقابل‌اعتماد خودداری کنید؛ در صورت امکان از فرمت‌های امن‌تر مانند JSON استفاده کنید و ورودی‌ها را اعتبارسنجی کنید.
  • کتابخانه‌ها و ابزارهای توسعه را در محیط تولید بار نکنید؛ بارگذاری کلاس‌های غیرضروری می‌تواند زنجیرهٔ گجت فراهم کند.
  • به پاک‌کننده‌های سریال‌سازیِ نامطمئن تکیه نکنید؛ طراحی امن ذخیره و بارگذاری داده و اصول Least Privilege را پیاده کنید.
  • کنترل نوشتن مسیرها را سخت کنید و دسترسی فایل/دایرکتوری‌ها را محدود نمایید تا نقاط قابل نوشتن توسط مهاجم کاهش یابد.

منابع و پیگیری

برای جزئیات فنی و شاخص‌های قابل جستجو در لاگ‌ها منابع زیر مفیدند: Patchstack، Wordfence و صفحات CVE در NVD (مثلاً CVE-2026-82222).

این رخدادها بار دیگر نشان می‌دهد ترکیب ورودی‌های قابل نوشتن، پردازش سریال‌شدهٔ ناامن و کتابخانه‌های آسیب‌پذیر، بستر حملات جدی را فراهم می‌کند. تمرکز همزمان روی واکنش سریع، بررسی لاگ‌ها و اصلاح ساختاری کد برای کاهش خطرات آتی ضروری است.