دست کم ۱۳ آدرس آیپی از کشورهای سوئیس، آلمان، بریتانیا، اندونزی، لیتوانی، هلند و سنگاپور در بهرهبرداری از یک آسیبپذیری بحرانی وردپرس نقش داشتهاند. این حمله که wp2shell نام گرفته، دو باگ حیاتی را با یکدیگر ترکیب میکند تا مهاجمان بدون نیاز به احراز هویت، کنترل کامل وبسایت قربانی را در دست بگیرند.
دو نقص امنیتی با شناسههای CVE-2026-63030 و CVE-2026-60137 که توسط محققان Searchlight Cyber با کمک مدل OpenAI GPT 5.6 Sol در طول ۱۰ ساعت کشف شدهاند، زنجیرهای را تشکیل میدهند که به مهاجم اجازه میدهد روی یک نصب استاندارد وردپرس (بدون هیچ افزونهای) کد اجرا کند.
جزئیات فنی و نسخههای تحت تأثیر
- CVE-2026-60137: یک اشکال سردرگمی مسیر در نقطه پایانی REST API که از نسخه ۶.۸ به بعد وجود دارد و مهاجم را قادر میسازد بدون بررسی مجوز، کنترلکنندههای داخلی را فراخوانی کند.
- CVE-2026-63030: آسیبپذیری تزریق SQL که در کنار باگ اول، منجر به اجرای کد از راه دور (RCE) میشود. این آسیبپذیری از نسخه ۶.۹ به بعد فعال است و تنها در صورتی که حافظه نهان شیء پایدار (persistent object cache) غیرفعال باشد، قابل بهرهبرداری است.
به گفته Cloudflare، این نقصها روی نصبهای پیشفرض وردپرس و بدون هیچ پیشنیازی قابل سوءاستفاده هستند.
فعالیتهای پس از بهرهبرداری
شرکت امنیتی Wiz (متعلق به گوگل) گزارش داده است که بلافاصله پس از انتشار اکسپلویت عمومی، مهاجمان اقدام به فعالیتهای زیر کردهاند:
- بارگذاری افزونههای مخرب
- جمعآوری نامهای کاربری مدیر و آدرسهای ایمیل
- حملات شامل فایل محلی (LFI) برای استخراج اعتبارنامه پایگاه داده و کلیدهای احراز هویت
- دسترسی به پنل مدیریت و ورود موفق
- بارگذاری وبشل PHP برای اجرای کد از راه دور
وبشل مشاهدهشده با حجم ۱۵۰ کیلوبایت، خود را بهعنوان افزونه امنیتی CMSmap جا زده و بهعنوان یک «پلتفرم حمله کامل» عمل میکند. این ابزار از مدیریت فایل، دسترسی به پایگاه داده، اسکن پورت، تزریق کد دستهای و چندین ماژول افزایش دسترسی مانند MySQL UDF پشتیبانی میکند.
وضعیت پچ و اسکنهای فرصتطلبانه
بر اساس گزارش Wiz، ۶۰٪ از سازمانهای استفادهکننده از وردپرس در زمان انتشار CVEها حداقل یک نمونه آسیبپذیر داشتند که ۲۵٪ از آنها به اینترنت متصل بودند. با اعمال بهروزرسانیها، این ارقام کاهش یافته است. با این حال، WatchTowr از ثبت «دهها هزار تلاش بهرهبرداری» در honeypotهای خود خبر میدهد و هشدار میدهد که مهاجمان بهطور تصادفی اینترنت را اسکن میکنند.
محققان Wiz همچنین تأکید میکنند که فعالیت اسکن با حجم بالا بدون مرحلهٔ اکسپلویت بعدی مشاهده شده است. به گفته آنها، «هنوز حرکت جانبی یا استخراج داده شناسایی نشده، اما نظارت و تحقیق ادامه دارد.»
بیش از ۱۰۰ حساب مدیر پشتی (backdoor) در اثر این حملات ایجاد شده است. به صاحبان وبسایتهای وردپرسی توصیه میشود هر چه سریعتر آخرین نسخه وردپرس را نصب کرده و کش اشیاء پایدار را فعال کنند.





