خانه » سوءاستفاده از آسیب‌پذیری wp2shell در وردپرس با انتشار اکسپلویت عمومی و آغاز موج گسترده اسکن وب‌سایت‌های آسیب‌پذیر افزایش یافت

سوءاستفاده از آسیب‌پذیری wp2shell در وردپرس با انتشار اکسپلویت عمومی و آغاز موج گسترده اسکن وب‌سایت‌های آسیب‌پذیر افزایش یافت

توسط Vulnerbyte_News
17 بازدید

انتشار عمومی کد اکسپلویت زنجیره آسیب‌پذیری wp2shell، موج تازه‌ای از حملات به وب‌سایت‌های وردپرس را آغاز کرده است. در این زنجیره، دو آسیب‌پذیری بحرانی با شناسه‌های CVE-2026-63030 و CVE-2026-60137 به‌صورت هم‌زمان مورد سوءاستفاده قرار می‌گیرند و به مهاجمان اجازه می‌دهند بدون نیاز به احراز هویت، روی وب‌سایت‌های آسیب‌پذیر اجرای کد از راه دور (RCE) انجام داده و کنترل کامل سامانه آسیب‌پذیر را به ‌دست آورند. هم‌زمان، افزایش اسکن‌های گسترده برای شناسایی سامانه‌های آسیب‌پذیر نشان می‌دهد آسیب‌پذیری wp2shell به‌سرعت در حال تبدیل شدن به یکی از جدی‌ترین تهدیدهای امنیتی برای مدیران وب‌سایت‌های وردپرسی است.

سوءاستفاده از آسیب‌پذیری تنها چند ساعت پس از انتشار اکسپلویت آغاز شد

پژوهشگران شرکت watchTowr اعلام کردند که مهاجمان تنها چند ساعت پس از انتشار عمومی کد اکسپلویت، حملات خود را با سوءاستفاده از آسیب‌پذیری wp2shell آغاز کردند. در نخستین موج حملات، مهاجمان از کد اکسپلویت منتشرشده به‌صورت عمومی برای استخراج اعتبارنامه‌های هش‌شده (Hashed Credentials) استفاده کردند و پس از انتشار جزئیات فنی بیشتر، توانستند روی سامانه‌های آسیب‌پذیر به اجرای کد از راه دور (RCE) دست پیدا کنند.

به گفته پژوهشگران، بررسی داده‌های جمع‌آوری‌شده از مشتریان این شرکت در نقاط مختلف جهان نشان می‌دهد که این حملات محدود به یک منطقه یا صنعت خاص نیست و سازمان‌ها را صرف‌نظر از ابعاد و حوزه فعالیت آن‌ها تحت تأثیر قرار داده است.

داده‌های تله‌متری ثبت‌شده توسط KEVIntel نشان می‌دهد 13 آدرس IP منحصربه‌فرد از کشورهای سوئیس، آلمان، بریتانیا، اندونزی، لیتوانی، هلند و سنگاپور با عملیات سوءاستفاده از آسیب‌پذیری CVE-2026-63030 مرتبط بوده‌اند.

اجرای کد از راه دور با زنجیره اکسپلویت آسیب‌پذیری wp2shell

شرکت Searchlight Cyber اعلام کرده که زنجیره اکسپلویت مربوط به این آسیب‌پذیری را با کمک مدل OpenAI GPT-5.6 Sol و طی بیش از 10 ساعت تحقیق شناسایی کرده است. این زنجیره به مهاجمان اجازه می‌دهد روی نصب‌های پیش‌فرض وردپرس در تمامی نسخه‌های منتشرشده از دسامبر 2025 به بعد، بدون نیاز به احراز هویت، کد دلخواه خود را از راه دور (RCE) اجرا کنند.

به دلیل شدت و پیامدهای این آسیب‌پذیری، پژوهشگران از انتشار جزئیات فنی آن خودداری کرده‌اند تا از گسترش سوءاستفاده‌های احتمالی جلوگیری شود.

به گفته پژوهشگران Searchlight Cyber، این حمله هیچ پیش‌نیاز یا شرط خاصی برای اجرا  ندارد و حتی روی یک نصب استاندارد وردپرس که هیچ پلاگینی روی آن نصب نشده باشد نیز بدون نیاز به احراز هویت قابل سوءاستفاده است.

 جزئیات فنی زنجیره حمله

بر اساس تحلیل Cloudflare، آسیب‌پذیری CVE-2026-63030 تنها زمانی امکان اجرای کد از راه دور بدون احراز هویت را فراهم می‌کند که قابلیت کش پایدار Object در وردپرس فعال نباشد. همچنین، آسیب‌پذیری تزریق SQL (SQL Injection) با شناسه CVE-2026-60137 از نسخه 6.8 به بعد وجود دارد، اما زنجیره اجرای کد از راه دور، نسخه‌های 6.9 و جدیدتر وردپرس را تحت تأثیر قرار می‌دهد.

بررسی‌ها نشان می‌دهد این اکسپلویت با استفاده از یک زنجیره دو مرحله‌ای از آسیب‌پذیری‌ها و تنها از طریق یک درخواست HTTP، امکان اجرای حمله تزریق SQL بدون احراز هویت را روی یک نصب استاندارد وردپرس فراهم می‌کند.

در این زنجیره، آسیب‌پذیری CVE-2026-60137 نقطه ورود مهاجم به حمله است. این آسیب‌پذیری ناشی از ضعفی موسوم به سردرگمی یا اختلال در مسیریابی (Route Confusion) در REST API Batch Endpoint است؛ ضعفی که مکانیزم احراز هویت را دور می‌زند و به مهاجم اجازه می‌دهد بدون هیچ‌گونه بررسی سطح دسترسی، پردازشگرهای داخلی (Internal Handlers) را فراخوانی کند.

این آسیب‌پذیری ناشی از پاک‌سازی نامناسب داده‌های ورودی (Improper Sanitization) برای پارامتر author__not_in در کامپوننت WP_Query است. در صورتی که یک پلاگین یا قالب (Theme)، داده‌ای غیرقابل اعتماد را به این پارامتر ارسال کند، مهاجم می‌تواند با دستکاری کوئری پایگاه داده، به اطلاعات حساس دسترسی پیدا کرده یا داده‌های ذخیره‌شده را تغییر دهد. این دو ضعف امنیتی در کنار یکدیگر، زنجیره آسیب‌پذیری wp2shell را شکل می‌دهند و امکان اجرای کد از راه دور بدون احراز هویت را برای مهاجمان فراهم می‌کنند.

60 درصد سازمان‌ها در معرض ریسک قرار داشتند

بررسی‌های شرکت Wiz، متعلق به گوگل، نشان می‌دهد در زمان انتشار آسیب‌پذیری‌های CVE-2026-63030 و CVE-2026-60137، حدود 60 درصد از سازمان‌هایی که از وردپرس استفاده می‌کردند، حداقل یک نصب آسیب‌پذیر داشتند. همچنین 25 درصد از این سازمان‌ها، حداقل یک سرور آسیب‌پذیر داشتند که از طریق اینترنت قابل دسترس بود.

اقدامات مهاجمان پس از سوءاستفاده از آسیب‌پذیری wp2shell

بررسی‌های Wiz نشان می‌دهد مهاجمان پس از موفقیت در سوءاستفاده از این دو ضعف امنیتی، مجموعه‌ای از فعالیت‌های پس از اکسپلویت (Post-Exploitation) را روی سامانه‌های آسیب‌پذیر انجام داده‌اند. این اقدامات شامل موارد زیر بوده است:

  • بارگذاری پلاگین مخرب برای ایجاد دسترسی بیشتر به محیط وردپرس
  • شناسایی کاربران و جمع‌آوری نام‌های کاربری و آدرس‌های ایمیل مدیران
  • اجرای حملات فراخوانی فایل لوکال (Local File Inclusion – LFI) با هدف دسترسی به اطلاعات اعتبارنامه پایگاه داده و کلیدهای احراز هویت برای استخراج داده‌ها
  • دسترسی به پنل مدیریت و انجام احراز هویت موفق
  • بارگذاری یک وب‌شل PHP (PHP Web Shell) که امکان اجرای کد از راه دور را فراهم می‌کند.

همچنین پژوهشگران Wiz اعلام کردند حجم قابل‌توجهی از فعالیت‌های اسکن را مشاهده کرده‌اند که در بسیاری از موارد، منجر به نفوذ یا اقدامات پس از نفوذ نشده است. به گفته آن‌ها، این الگو نشان می‌دهد مهاجمان در کنار فعالیت‌های قانونی اسکن امنیتی، کمپین‌های اسکن گسترده و فرصت‌طلبانه‌ای را برای شناسایی سامانه‌های آسیب‌پذیر در اینترنت اجرا می‌کنند. تاکنون شواهدی از حرکت جانبی (Lateral Movement) در شبکه یا استخراج داده‌ها مشاهده نشده است، اما روند بررسی این فعالیت‌ها همچنان ادامه دارد.

استفاده مهاجمان از وب‌شل مخفی و حساب‌های مدیریتی بکدور برای تداوم نفوذ

در ادامه فعالیت‌های مرتبط با این حملات، یک وب‌شل با حجم حدود 150 کیلوبایت شناسایی شده است که خود را به شکل یک پلاگین امنیتی معتبر وردپرس با نام CMSmap پنهان می‌کند. این ابزار در واقع یک پلتفرم کامل حمله است که قابلیت‌هایی مانند مدیریت فایل، دسترسی به پایگاه داده، اسکن پورت، تزریق Batch کد (Batch Code Injection) و چندین ماژول افزایش سطح دسترسی (Privilege Escalation)، از جمله سوءاستفاده از MySQL UDF را در اختیار مهاجمان قرار می‌دهد.

شرکت watchTowr نیز اعلام کرده است پس از انتشار عمومی اکسپلویت، مهاجمان حملات خود را به‌صورت گسترده و بدون هدف‌گیری مشخص علیه اهداف در دسترس از اینترنت آغاز کرده‌اند. هانی‌پات‌های (Honeypots) این شرکت تاکنون ده‌ها هزار تلاش برای سوءاستفاده از آسیب‌پذیری wp2shell را ثبت کرده‌اند.

بر اساس گزارش‌ها، مهاجمان پس از نفوذ موفق، بیش از 100 حساب کاربری مدیریتی بکدور ایجاد کرده‌اند تا از آن‌ها برای نصب پلاگین‌های جعلی وردپرس، اجرای کد یا دانلود ابزارهای مخرب ثانویه برای ادامه نفوذ استفاده کنند. در یکی از موارد مشاهده‌شده، یک عامل تهدید بارها تلاش کرده است یک تروجان دسترسی از راه دور (RAT)  مبتنی بر زبان برنامه‌نویسی Golang با نام Overlord RAT را روی سامانه هدف نصب کند.

در نهایت، کارشناسان امنیتی توصیه می‌کنند مدیران وردپرس حتی پس از نصب پچ‌های امنیتی، سامانه‌های خود را به‌طور کامل بررسی کرده و وجود حساب‌های مدیریتی جدید، پلاگین‌های مخرب یا فایل‌های مشکوک را بررسی کنند؛ زیرا نصب پچ به‌تنهایی به معنای حذف کامل آثار نفوذ یا دسترسی‌های ایجادشده توسط مهاجمان نیست.

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید