انتشار عمومی کد اکسپلویت زنجیره آسیبپذیری wp2shell، موج تازهای از حملات به وبسایتهای وردپرس را آغاز کرده است. در این زنجیره، دو آسیبپذیری بحرانی با شناسههای CVE-2026-63030 و CVE-2026-60137 بهصورت همزمان مورد سوءاستفاده قرار میگیرند و به مهاجمان اجازه میدهند بدون نیاز به احراز هویت، روی وبسایتهای آسیبپذیر اجرای کد از راه دور (RCE) انجام داده و کنترل کامل سامانه آسیبپذیر را به دست آورند. همزمان، افزایش اسکنهای گسترده برای شناسایی سامانههای آسیبپذیر نشان میدهد آسیبپذیری wp2shell بهسرعت در حال تبدیل شدن به یکی از جدیترین تهدیدهای امنیتی برای مدیران وبسایتهای وردپرسی است.
سوءاستفاده از آسیبپذیری تنها چند ساعت پس از انتشار اکسپلویت آغاز شد
پژوهشگران شرکت watchTowr اعلام کردند که مهاجمان تنها چند ساعت پس از انتشار عمومی کد اکسپلویت، حملات خود را با سوءاستفاده از آسیبپذیری wp2shell آغاز کردند. در نخستین موج حملات، مهاجمان از کد اکسپلویت منتشرشده بهصورت عمومی برای استخراج اعتبارنامههای هششده (Hashed Credentials) استفاده کردند و پس از انتشار جزئیات فنی بیشتر، توانستند روی سامانههای آسیبپذیر به اجرای کد از راه دور (RCE) دست پیدا کنند.
به گفته پژوهشگران، بررسی دادههای جمعآوریشده از مشتریان این شرکت در نقاط مختلف جهان نشان میدهد که این حملات محدود به یک منطقه یا صنعت خاص نیست و سازمانها را صرفنظر از ابعاد و حوزه فعالیت آنها تحت تأثیر قرار داده است.
دادههای تلهمتری ثبتشده توسط KEVIntel نشان میدهد 13 آدرس IP منحصربهفرد از کشورهای سوئیس، آلمان، بریتانیا، اندونزی، لیتوانی، هلند و سنگاپور با عملیات سوءاستفاده از آسیبپذیری CVE-2026-63030 مرتبط بودهاند.
اجرای کد از راه دور با زنجیره اکسپلویت آسیبپذیری wp2shell
شرکت Searchlight Cyber اعلام کرده که زنجیره اکسپلویت مربوط به این آسیبپذیری را با کمک مدل OpenAI GPT-5.6 Sol و طی بیش از 10 ساعت تحقیق شناسایی کرده است. این زنجیره به مهاجمان اجازه میدهد روی نصبهای پیشفرض وردپرس در تمامی نسخههای منتشرشده از دسامبر 2025 به بعد، بدون نیاز به احراز هویت، کد دلخواه خود را از راه دور (RCE) اجرا کنند.
به دلیل شدت و پیامدهای این آسیبپذیری، پژوهشگران از انتشار جزئیات فنی آن خودداری کردهاند تا از گسترش سوءاستفادههای احتمالی جلوگیری شود.
به گفته پژوهشگران Searchlight Cyber، این حمله هیچ پیشنیاز یا شرط خاصی برای اجرا ندارد و حتی روی یک نصب استاندارد وردپرس که هیچ پلاگینی روی آن نصب نشده باشد نیز بدون نیاز به احراز هویت قابل سوءاستفاده است.
جزئیات فنی زنجیره حمله
بر اساس تحلیل Cloudflare، آسیبپذیری CVE-2026-63030 تنها زمانی امکان اجرای کد از راه دور بدون احراز هویت را فراهم میکند که قابلیت کش پایدار Object در وردپرس فعال نباشد. همچنین، آسیبپذیری تزریق SQL (SQL Injection) با شناسه CVE-2026-60137 از نسخه 6.8 به بعد وجود دارد، اما زنجیره اجرای کد از راه دور، نسخههای 6.9 و جدیدتر وردپرس را تحت تأثیر قرار میدهد.
بررسیها نشان میدهد این اکسپلویت با استفاده از یک زنجیره دو مرحلهای از آسیبپذیریها و تنها از طریق یک درخواست HTTP، امکان اجرای حمله تزریق SQL بدون احراز هویت را روی یک نصب استاندارد وردپرس فراهم میکند.
در این زنجیره، آسیبپذیری CVE-2026-60137 نقطه ورود مهاجم به حمله است. این آسیبپذیری ناشی از ضعفی موسوم به سردرگمی یا اختلال در مسیریابی (Route Confusion) در REST API Batch Endpoint است؛ ضعفی که مکانیزم احراز هویت را دور میزند و به مهاجم اجازه میدهد بدون هیچگونه بررسی سطح دسترسی، پردازشگرهای داخلی (Internal Handlers) را فراخوانی کند.
این آسیبپذیری ناشی از پاکسازی نامناسب دادههای ورودی (Improper Sanitization) برای پارامتر author__not_in در کامپوننت WP_Query است. در صورتی که یک پلاگین یا قالب (Theme)، دادهای غیرقابل اعتماد را به این پارامتر ارسال کند، مهاجم میتواند با دستکاری کوئری پایگاه داده، به اطلاعات حساس دسترسی پیدا کرده یا دادههای ذخیرهشده را تغییر دهد. این دو ضعف امنیتی در کنار یکدیگر، زنجیره آسیبپذیری wp2shell را شکل میدهند و امکان اجرای کد از راه دور بدون احراز هویت را برای مهاجمان فراهم میکنند.
60 درصد سازمانها در معرض ریسک قرار داشتند
بررسیهای شرکت Wiz، متعلق به گوگل، نشان میدهد در زمان انتشار آسیبپذیریهای CVE-2026-63030 و CVE-2026-60137، حدود 60 درصد از سازمانهایی که از وردپرس استفاده میکردند، حداقل یک نصب آسیبپذیر داشتند. همچنین 25 درصد از این سازمانها، حداقل یک سرور آسیبپذیر داشتند که از طریق اینترنت قابل دسترس بود.
اقدامات مهاجمان پس از سوءاستفاده از آسیبپذیری wp2shell
بررسیهای Wiz نشان میدهد مهاجمان پس از موفقیت در سوءاستفاده از این دو ضعف امنیتی، مجموعهای از فعالیتهای پس از اکسپلویت (Post-Exploitation) را روی سامانههای آسیبپذیر انجام دادهاند. این اقدامات شامل موارد زیر بوده است:
- بارگذاری پلاگین مخرب برای ایجاد دسترسی بیشتر به محیط وردپرس
- شناسایی کاربران و جمعآوری نامهای کاربری و آدرسهای ایمیل مدیران
- اجرای حملات فراخوانی فایل لوکال (Local File Inclusion – LFI) با هدف دسترسی به اطلاعات اعتبارنامه پایگاه داده و کلیدهای احراز هویت برای استخراج دادهها
- دسترسی به پنل مدیریت و انجام احراز هویت موفق
- بارگذاری یک وبشل PHP (PHP Web Shell) که امکان اجرای کد از راه دور را فراهم میکند.
همچنین پژوهشگران Wiz اعلام کردند حجم قابلتوجهی از فعالیتهای اسکن را مشاهده کردهاند که در بسیاری از موارد، منجر به نفوذ یا اقدامات پس از نفوذ نشده است. به گفته آنها، این الگو نشان میدهد مهاجمان در کنار فعالیتهای قانونی اسکن امنیتی، کمپینهای اسکن گسترده و فرصتطلبانهای را برای شناسایی سامانههای آسیبپذیر در اینترنت اجرا میکنند. تاکنون شواهدی از حرکت جانبی (Lateral Movement) در شبکه یا استخراج دادهها مشاهده نشده است، اما روند بررسی این فعالیتها همچنان ادامه دارد.
استفاده مهاجمان از وبشل مخفی و حسابهای مدیریتی بکدور برای تداوم نفوذ
در ادامه فعالیتهای مرتبط با این حملات، یک وبشل با حجم حدود 150 کیلوبایت شناسایی شده است که خود را به شکل یک پلاگین امنیتی معتبر وردپرس با نام CMSmap پنهان میکند. این ابزار در واقع یک پلتفرم کامل حمله است که قابلیتهایی مانند مدیریت فایل، دسترسی به پایگاه داده، اسکن پورت، تزریق Batch کد (Batch Code Injection) و چندین ماژول افزایش سطح دسترسی (Privilege Escalation)، از جمله سوءاستفاده از MySQL UDF را در اختیار مهاجمان قرار میدهد.
شرکت watchTowr نیز اعلام کرده است پس از انتشار عمومی اکسپلویت، مهاجمان حملات خود را بهصورت گسترده و بدون هدفگیری مشخص علیه اهداف در دسترس از اینترنت آغاز کردهاند. هانیپاتهای (Honeypots) این شرکت تاکنون دهها هزار تلاش برای سوءاستفاده از آسیبپذیری wp2shell را ثبت کردهاند.
بر اساس گزارشها، مهاجمان پس از نفوذ موفق، بیش از 100 حساب کاربری مدیریتی بکدور ایجاد کردهاند تا از آنها برای نصب پلاگینهای جعلی وردپرس، اجرای کد یا دانلود ابزارهای مخرب ثانویه برای ادامه نفوذ استفاده کنند. در یکی از موارد مشاهدهشده، یک عامل تهدید بارها تلاش کرده است یک تروجان دسترسی از راه دور (RAT) مبتنی بر زبان برنامهنویسی Golang با نام Overlord RAT را روی سامانه هدف نصب کند.
در نهایت، کارشناسان امنیتی توصیه میکنند مدیران وردپرس حتی پس از نصب پچهای امنیتی، سامانههای خود را بهطور کامل بررسی کرده و وجود حسابهای مدیریتی جدید، پلاگینهای مخرب یا فایلهای مشکوک را بررسی کنند؛ زیرا نصب پچ بهتنهایی به معنای حذف کامل آثار نفوذ یا دسترسیهای ایجادشده توسط مهاجمان نیست.