هشدار پاکستان در مورد نقصهای حیاتی وردپرس
به گزارش کارگروه امنیت سایبربان؛ تیم ملی واکنش اضطراری سایبری پاکستان (National CERT) یک توصیهنامه امنیت سایبری با شدت بالا صادر کرد و هشدار داد که آسیبپذیریهای فعال مورد سوءاستفاده در هسته وردپرس میتواند به هکرها اجازه دهد بدون نیاز به هرگونه اعتبارنامه ورود یا تعامل با کاربر، کنترل کامل وبسایتها را به دست گیرند و هزاران پورتال عمومی را در معرض خطر فوری قرار دهند.
تیم ملی واکنش اضطراری سایبری پاکستان در آخرین بیانیه خود این تهدید را با اشاره به تلاشهای گسترده برای بهرهبرداری و در دسترس بودن عمومی کد بهرهبرداری اثبات مفهوم (PoC)، به عنوان بحرانی طبقهبندی کرد.
طبق این بیانیه، پورتالهای دولتی، زیرساختهای اطلاعات حیاتی (CII)، مؤسسات مالی، وبسایتهای سازمانی و همه سازمانهایی که از نصبهای آسیبپذیر وردپرس استفاده میکنند، باید این تهدید را به عنوان یک وضعیت اضطراری در نظر بگیرند و فوراً آخرین بهروزرسانیهای امنیتی را اعمال کنند.
در این توصیهنامه آمده است که مهاجمان میتوانند از زنجیرهای از دو آسیبپذیری حیاتی، که با نامهای CVE-2026-63030 (wp2shell) و CVE-2026-60137 شناخته میشوند، برای اجرای از راه دور کد دلخواه روی سرورهای هدف، سوءاستفاده کنند.
نقص اصلی از سردرگمی در نقطه پایانی مسیر دستهای «API REST» وردپرس (/wp-json/batch/v1) سوءاستفاده و آن را با یک آسیبپذیری تزریق «SQL» در کلاس «WP_Query» ترکیب میکند و مهاجمان غیرمجاز را قادر میسازد تا وبسایتها و سرورهای اصلی را به خطر بیندازند.
تیم ملی واکنش اضطراری سایبری پاکستان نمره CVSS 9.8 را به آسیبپذیری اجرای کد از راه دور و نمره 9.1 را به نقص تزریق SQL اختصاص داد و هر دو را از شدیدترین دستههای آسیبپذیریهای سایبری توصیف کرد.
این توصیهنامه هشدار داد که سوءاستفاده موفقیتآمیز میتواند منجر به تصاحب کامل وبسایت، استقرار پوستههای وب پایدار، سرقت دادههای حساس، تغییر یا تغییر شکل غیرمجاز پورتالهای رسمی، جابهجایی جانبی در شبکههای سازمانی، اختلال در خدمات عمومی دیجیتال و آسیب جدی به اعتبار سازمانهای آسیبدیده شود.
تیم پاکستانی همچنین هشدار داد که فعالیت سوءاستفاده ظرف چند ساعت پس از عمومی شدن آسیبپذیریها آغاز شده و بر فوریت اقدامات دفاعی فوری تأکید میکند.
این هشدار، نسخههای ۷.۰.۰ تا ۷.۰.۱ و ۶.۹.۰ تا ۶.۹.۴ وردپرس کور را در برابر زنجیره اجرای کد از راه دور آسیبپذیر میداند، در حالی که مشکل تزریق SQL، وردپرس ۶.۸.x و بالاتر را تحت تأثیر قرار میدهد.
به سازمانها دستور داده شده که بسته به شاخه استقرار خود، فوراً به وردپرس ۷.۰.۲، ۶.۹.۵ یا ۶.۸.۶ ارتقا دهند.
مرکز ملی تیم ملی واکنش اضطراری سایبری پاکستان به سازمانها توصیه کرد که صرفاً به بهروزرسانیهای خودکار تکیه نکنند و هشدار داد که محیطهای میزبانی مدیریتشده ممکن است بهروزرسانیهای امنیتی حیاتی را به تأخیر بیندازند یا مسدود کنند. از مدیران خواسته شده تا نسخه نرمافزاری هر نصب وردپرس در اینترنت را به صورت دستی تأیید کنند.
برای سازمانهایی که قادر به پچگذاری فوری نیستند، تیم توصیه کرد که دسترسی به نقطه پایانی آسیبپذیر REST API را از طریق فایروالهای برنامههای وب (WAF) مسدود، دسترسی غیرمجاز به API را محدود، تمام افزونهها و قالبها را در همان پنجره نگهداری بهروزرسانی و فایلهای اصلی وردپرس را در برابر چکسامهای انتشار رسمی اعتبارسنجی کنند تا هرگونه دستکاری را تشخیص دهند. این نهاد نظارتی سایبری همچنین به سازمانها دستور داد تا با بررسی گزارشهای وب سرور برای درخواستهای مشکوک هدف قرار دادن /wp-json/batch/v1، نظارت بر فایلهای PHP غیرمجاز در دایرکتوریهای قابل نوشتن مانند /wp-content/uploads/، تشخیص اجرای غیرطبیعی فرآیند توسط سرورهای وب و شناسایی ارتباطات خروجی غیرمنتظره که میتواند نشاندهنده فعالیت فرماندهی و کنترل باشد، شکار جامع تهدید را انجام دهند.
به عنوان بخشی از راهنمای واکنش به حوادث، تیم ملی واکنش اضطراری سایبری پاکستان به همه سازمانها دستور داد تا بلافاصله نمونههای وردپرس عمومی را حسابرسی، سرورهای آسیبدیده را ایزوله و شواهد پزشکی قانونی را حفظ کنند، اعتبارنامههای مدیریتی و اسرار پایگاه داده را پس از پچگذاری تغییر و حوادث تأیید شده را بدون تأخیر گزارش دهند.
این توصیه با درخواست فوری از سازمانها برای تقویت نظارت مستمر، استقرار مکانیسمهای تشخیص پیشرفته و گزارش هرگونه تلاش مشکوک به بهرهبرداری یا نفوذ تأیید شده به تیم ملی واکنش اضطراری سایبری پاکستان به پایان رسید تا به مهار چشمانداز تهدید که به سرعت در حال تحول است، کمک کند.