🔴 تیم WordPress آسیبپذیری CVE-2026-64638 با امتیاز CVSS 8.9 را برطرف کرد. این نقص از نوع Reflected XSS در صفحه ورود بوده و بدون نیاز به احراز هویت قابل سوءاستفاده است. در شرایط خاص، مهاجم میتواند با مهندسی اجتماعی و تعامل یک مدیر سایت، حمله را به اجرای کد PHP روی سرور (RCE) تبدیل کند.
⚠️ طبق تحقیقات pwn.ai، این حمله روی نصبهای پیشفرض WordPress نیز قابل اجرا است و میتواند منجر به نصب افزونه مخرب، ایجاد دسترسی پایدار و در نهایت تصاحب کامل وبسایت شود. این آسیبپذیری در نسخه 7.0.3 و همچنین نسخههای پشتیبانیشده قدیمیتر برطرف شده و تاکنون گزارشی از سوءاستفاده گسترده آن منتشر نشده است.
✳️ مدیران وبسایتها باید هرچه سریعتر WordPress را به نسخه 7.0.3 یا نسخههای اصلاحشده ارتقا دهند. همچنین از کلیک روی لینکهای ناشناس جلوگیری کرده، قابلیت بهروزرسانی خودکار را فعال و لاگهای سایت را برای فعالیتهای مشکوک بررسی کنید.
شبکه اجتماعی آزمایشگاه امنیت وایت لب