کمیته رکن چهارم– وردپرس نسخه ۷.۱.۲ را برای رفع یک آسیبپذیری بحرانی منتشر کرده است که در شرایط خاص میتواند بدون نیاز به ورود، به اجرای کد روی سرور منجر شود.
به گزارش کمیته رکن چهارم، آسیبپذیری CVE-2026-87902 به نحوه انتخاب فایل قالب صفحه مربوط است. مهاجم میتواند در برخی ترکیبهای سرور و قالب فعال، وردپرس را وادار کند یک فایل PHP محلی و خواندنی خارج از پوشه قالب را بارگذاری کند.
بهرهبرداری موفق میتواند کنترل سایت یا سرور، تغییر محتوای وبسایت، دسترسی به اطلاعات پایگاه داده یا ایجاد حساب مدیریتی غیرمجاز را در پی داشته باشد. با این حال، وردپرس تأکید کرده است که همه نصبها بهطور یکسان قابل بهرهبرداری نیستند و وجود شرایط فنی مشخص لازم است.
وردپرس توصیه کرده است مدیران سایتها فوراً به نسخه ۷.۱.۲ یا نسخه اصلاحشده شاخه خود ارتقا دهند، موفقیت بهروزرسانی خودکار را بررسی و گزارشهای سرور را برای درخواستهای غیرعادی قالب یا اجرای PHP مشکوک کنترل کنند.
منبع: WordPress



