دست کم ۱۳ آدرس آی‌پی از کشورهای سوئیس، آلمان، بریتانیا، اندونزی، لیتوانی، هلند و سنگاپور در بهره‌برداری از یک آسیب‌پذیری بحرانی وردپرس نقش داشته‌اند. این حمله که wp2shell نام گرفته، دو باگ حیاتی را با یکدیگر ترکیب می‌کند تا مهاجمان بدون نیاز به احراز هویت، کنترل کامل وب‌سایت قربانی را در دست بگیرند.

دو نقص امنیتی با شناسه‌های CVE-2026-63030 و CVE-2026-60137 که توسط محققان Searchlight Cyber با کمک مدل OpenAI GPT 5.6 Sol در طول ۱۰ ساعت کشف شده‌اند، زنجیره‌ای را تشکیل می‌دهند که به مهاجم اجازه می‌دهد روی یک نصب استاندارد وردپرس (بدون هیچ افزونه‌ای) کد اجرا کند.

جزئیات فنی و نسخه‌های تحت تأثیر

  • CVE-2026-60137: یک اشکال سردرگمی مسیر در نقطه پایانی REST API که از نسخه ۶.۸ به بعد وجود دارد و مهاجم را قادر می‌سازد بدون بررسی مجوز، کنترل‌کننده‌های داخلی را فراخوانی کند.
  • CVE-2026-63030: آسیب‌پذیری تزریق SQL که در کنار باگ اول، منجر به اجرای کد از راه دور (RCE) می‌شود. این آسیب‌پذیری از نسخه ۶.۹ به بعد فعال است و تنها در صورتی که حافظه نهان شیء پایدار (persistent object cache) غیرفعال باشد، قابل بهره‌برداری است.

به گفته Cloudflare، این نقص‌ها روی نصب‌های پیش‌فرض وردپرس و بدون هیچ پیش‌نیازی قابل سوءاستفاده هستند.

فعالیت‌های پس از بهره‌برداری

شرکت امنیتی Wiz (متعلق به گوگل) گزارش داده است که بلافاصله پس از انتشار اکسپلویت عمومی، مهاجمان اقدام به فعالیت‌های زیر کرده‌اند:

  • بارگذاری افزونه‌های مخرب
  • جمع‌آوری نام‌های کاربری مدیر و آدرس‌های ایمیل
  • حملات شامل فایل محلی (LFI) برای استخراج اعتبارنامه پایگاه داده و کلیدهای احراز هویت
  • دسترسی به پنل مدیریت و ورود موفق
  • بارگذاری وب‌شل PHP برای اجرای کد از راه دور

وب‌شل مشاهده‌شده با حجم ۱۵۰ کیلوبایت، خود را به‌عنوان افزونه امنیتی CMSmap جا زده و به‌عنوان یک «پلتفرم حمله کامل» عمل می‌کند. این ابزار از مدیریت فایل، دسترسی به پایگاه داده، اسکن پورت، تزریق کد دسته‌ای و چندین ماژول افزایش دسترسی مانند MySQL UDF پشتیبانی می‌کند.

وضعیت پچ و اسکن‌های فرصت‌طلبانه

بر اساس گزارش Wiz، ۶۰٪ از سازمان‌های استفاده‌کننده از وردپرس در زمان انتشار CVEها حداقل یک نمونه آسیب‌پذیر داشتند که ۲۵٪ از آن‌ها به اینترنت متصل بودند. با اعمال به‌روزرسانی‌ها، این ارقام کاهش یافته است. با این حال، WatchTowr از ثبت «ده‌ها هزار تلاش بهره‌برداری» در honeypotهای خود خبر می‌دهد و هشدار می‌دهد که مهاجمان به‌طور تصادفی اینترنت را اسکن می‌کنند.

محققان Wiz همچنین تأکید می‌کنند که فعالیت اسکن با حجم بالا بدون مرحلهٔ اکسپلویت بعدی مشاهده شده است. به گفته آن‌ها، «هنوز حرکت جانبی یا استخراج داده شناسایی نشده، اما نظارت و تحقیق ادامه دارد.»

بیش از ۱۰۰ حساب مدیر پشتی (backdoor) در اثر این حملات ایجاد شده است. به صاحبان وب‌سایت‌های وردپرسی توصیه می‌شود هر چه سریع‌تر آخرین نسخه وردپرس را نصب کرده و کش اشیاء پایدار را فعال کنند.