وردپرس 7.1.2 برای رفع آسیب‌پذیری بحرانی منتشر شد

وردپرس 7.1.2 یک به‌روزرسانی امنیتی مهم است که آسیب‌پذیری Critical با شناسه CVE-2026-87902 را در مسیر انتخاب قالب صفحه برطرف می‌کند. این مشکل می‌تواند در شرایط مشخص، بدون احراز هویت، به درج یک فایل PHP محلی و در نهایت اجرای کد منجر شود.
0
آپدیت وردپرس 7.1.2 برای رفع مشکل امنیتی

نسخه WordPress 7.1.2 در تاریخ 22 سپتامبر 2026 منتشر شد. برخلاف WordPress 7.1.1 که یک انتشار ترکیبی برای رفع مشکلات نگهداری و امنیتی بود، نسخه 7.1.2 یک Security Release است و یک آسیب‌پذیری امنیتی با شدت بحرانی را برطرف می‌کند. WordPress به مدیران سایت‌ها توصیه کرده است این به‌روزرسانی را انجام دهند.

وردپرس 7.1.2 چرا منتشر شد؟

هدف اصلی انتشار وردپرس 7.1.2، رفع آسیب‌پذیری CVE-2026-87902 در هسته WordPress است. طبق Advisory رسمی WordPress، این مشکل یک Unauthenticated Path Traversal در فرایند تعیین قالب صفحه است که در شرایط مشخص می‌تواند به Remote Code Execution یا RCE منجر شود.

در مستندات رسمی، شدت این آسیب‌پذیری Critical و امتیاز آن در CVSS v4 برابر با 9.2 از 10 اعلام شده است. همچنین این آسیب‌پذیری با CWE-98، یعنی کنترل نامناسب نام فایل در دستورات include و require در PHP، مرتبط شده است.

آسیب‌پذیری CVE-2026-87902 چیست؟

این آسیب‌پذیری در تابع get_page_template() قرار دارد؛ تابعی که WordPress از آن برای انتخاب فایل قالب مورد استفاده هنگام نمایش یک صفحه استفاده می‌کند.

در نسخه‌های آسیب‌پذیر، یک مهاجم بدون نیاز به ورود به سایت می‌تواند در شرایط مشخص باعث شود فرایند انتخاب قالب به یک فایل PHP محلی قابل‌خواندن در خارج از مسیر قالب فعال اشاره کند.

به بیان ساده، مشکل از جایی ایجاد می‌شود که مسیر مورد استفاده برای پیدا کردن قالب می‌تواند از محدوده مورد انتظار خارج شود. در نتیجه، به‌جای فایل‌های قالب، امکان ارجاع به یک فایل PHP دیگر روی همان سرور فراهم می‌شود.

این باگ امنیتی چه خطری برای سایت‌های وردپرسی دارد؟

نکته مهم این است که سوءاستفاده از این آسیب‌پذیری به‌صورت یکسان روی همه نصب‌های WordPress منجر به RCE نمی‌شود. Advisory رسمی، وجود چند پیش‌شرط هم‌زمان را برای رسیدن به اجرای کد اعلام کرده است.

یکی از این شرایط، وجود یک پوشه سطح بالا با نامی است که با page- شروع شود؛ برای مثال page-templates در قالب فعال یا قالب والد/فرزند. Advisory رسمی به قالب‌هایی مانند Twenty Twelve، Twenty Fourteen، Neve، Hestia و Sydney به‌عنوان نمونه‌هایی که چنین ساختاری دارند اشاره می‌کند.

آپدیت وردپرس 7.1.2 برای رفع مشکل امنیتی
آپدیت وردپرس 7.1.2 برای رفع مشکل امنیتی

شرط دیگر این است که فایل PHP موردنظر از قبل روی سرور وجود داشته باشد و حساب کاربری وب‌سرور امکان خواندن آن را داشته باشد. در Advisory رسمی، pearcmd.php به‌عنوان نمونه‌ای برای زنجیره رسیدن به RCE مطرح شده و این مسیر نیز به شرایطی از محیط PHP، از جمله فعال بودن register_argc_argv، وابسته است.

بنابراین، قرار داشتن یک سایت در بازه نسخه‌های آسیب‌پذیر به‌تنهایی به این معنا نیست که RCE در هر محیطی حتماً قابل بهره‌برداری است؛ اما وجود یک آسیب‌پذیری بحرانی در هسته، موضوع به‌روزرسانی را جدی می‌کند.

چه نسخه‌هایی از وردپرس تحت تأثیر هستند؟

طبق Advisory رسمی، این آسیب‌پذیری بازه بسیار گسترده‌ای از نسخه‌های WordPress را تحت تأثیر قرار می‌دهد؛ از شاخه 4.7.0 تا 7.1.1. نسخه 7.1.2 برای شاخه 7.1، نسخه اصلاح‌شده این آسیب‌پذیری است.

این اصلاح برای شاخه‌های قدیمی‌تر نیز Backport شده است. برخی از نسخه‌های اصلاح‌شده عبارت‌اند از:

شاخه وردپرسنسخه اصلاح‌شده
7.17.1.2
7.07.0.6
6.96.9.9
6.86.8.10
6.76.7.9
6.66.6.9
6.56.5.12
6.46.4.12
6.36.3.12
6.26.2.13
6.16.1.14
6.06.0.16
5.95.9.18
5.85.8.17
5.75.7.19
5.65.6.21
5.55.5.22
5.45.4.23
5.35.3.25
5.25.2.28
5.15.1.26
5.05.0.29
4.94.9.33
4.84.8.32
4.74.7.37

شاخه‌های 4.6 و قدیمی‌تر دیگر از به‌روزرسانی‌های امنیتی WordPress برخوردار نیستند.

وردپرس 7.1.2 چگونه مشکل امنیتی را برطرف کرده است؟

تغییر اصلی در این انتشار در فایل زیر انجام شده است:

/wp-includes/template.php

مستندات رسمی WordPress نشان می‌دهد که 7.1.2 تنها یک اصلاح امنیتی دارد و همین فایل در Change Log آن به‌عنوان فایل اصلاح‌شده ثبت شده است.

به همین دلیل، وردپرس 7.1.2 را نباید یک نسخه دارای قابلیت‌های جدید یا اصلاحات گسترده نگهداری در نظر گرفت؛ تمرکز اصلی این انتشار، بستن همین مسیر امنیتی است.

تفاوت مهم WordPress 7.1.1 و 7.1.2 چیست؟

WordPress 7.1.1 در تاریخ 17 سپتامبر 2026 منتشر شد و یک انتشار Maintenance and Security بود که علاوه بر اصلاحات متعدد در هسته و Block Editor، شامل 11 اصلاح امنیتی نیز می‌شد.

اما تنها پنج روز بعد، WordPress 7.1.2 برای رفع یک آسیب‌پذیری امنیتی جداگانه منتشر شد. این نسخه یک Security Release با یک اصلاح امنیتی است و همان آسیب‌پذیری جدید، یعنی CVE-2026-87902، را هدف قرار می‌دهد.

بنابراین نصب 7.1.1 به معنای رفع این آسیب‌پذیری نیست و سایت‌هایی که روی 7.1.1 باقی مانده‌اند همچنان در بازه آسیب‌پذیر Advisory قرار دارند.

آیا باید وردپرس را به نسخه 7.1.2 آپدیت کنیم؟

با توجه به اینکه WordPress این نسخه را به‌عنوان Security Release منتشر کرده و شدت آسیب‌پذیری را Critical با امتیاز 9.2 اعلام کرده است، به‌روزرسانی به نسخه اصلاح‌شده توصیه می‌شود.

برای سایت‌های دارای WordPress 7.1، نسخه هدف 7.1.2 است. سایت‌هایی که هنوز از شاخه‌های قدیمی‌تر استفاده می‌کنند نیز باید به نسخه اصلاح‌شده همان شاخه ارتقا پیدا کنند.

در کنار به‌روزرسانی منظم هسته، افزونه‌ها و قالب‌ها، انجام اقدامات تکمیلی برای کاهش سطح حمله نیز اهمیت دارد. افزایش امنیت وردپرس می‌تواند به کاهش برخی ریسک‌های امنیتی و محافظت بهتر از سایت در برابر حملات رایج کمک کند.

اگر سایت روی نسخه آسیب‌پذیر است، چه اقدامی انجام شود؟

اولویت اصلی، به‌روزرسانی WordPress به نسخه اصلاح‌شده است. پس از انجام آپدیت نیز بهتر است نسخه نمایش‌داده‌شده در پیشخوان بررسی شود و عملکرد بخش‌های مهم سایت مانند ورود، فرم‌ها، پرداخت و سایر قابلیت‌های اصلی تست شود.

در صورتی که سایت برای مدت قابل‌توجهی روی نسخه آسیب‌پذیر باقی مانده است، بررسی لاگ‌های وب‌سرور، PHP و WAF نیز می‌تواند برای شناسایی درخواست‌های مشکوک مفید باشد.

اگر علاوه بر استفاده از نسخه آسیب‌پذیر، نشانه‌هایی مانند تغییرات غیرمجاز، فایل‌های ناشناس، ریدایرکت‌های مشکوک یا رفتار غیرعادی سایت مشاهده می‌شود، بهتر است وضعیت سایت از نظر آلودگی نیز بررسی شود. در چنین شرایطی می‌توانید از خدمات پاکسازی سایت هک‌شده برای بررسی و رفع آلودگی استفاده کنید.

البته مشاهده یک درخواست مشکوک به‌تنهایی اثبات‌کننده نفوذ موفق نیست و برای نتیجه‌گیری باید شواهد تکمیلی مانند تغییر فایل‌ها یا رفتار غیرعادی سایت بررسی شود.

جمع‌بندی

WordPress 7.1.2 یک به‌روزرسانی امنیتی مهم است که آسیب‌پذیری CVE-2026-87902 را در هسته WordPress برطرف می‌کند.

این آسیب‌پذیری در فرایند get_page_template() وجود داشته و طبق Advisory رسمی، در شرایط مشخص می‌تواند از یک Path Traversal بدون احراز هویت به درج فایل PHP محلی و در نهایت RCE منجر شود. شدت این آسیب‌پذیری Critical و امتیاز آن 9.2 در CVSS v4 است.

بنابراین، باقی ماندن روی WordPress 7.1.1 یا نسخه‌های قدیمی‌ترِ در بازه آسیب‌پذیر توصیه نمی‌شود. مدیران سایت باید نسخه اصلاح‌شده متناسب با شاخه WordPress خود را نصب کنند و در صورت امکان، استفاده از آخرین نسخه پایدار WordPress را در اولویت قرار دهند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

این فیلد را تکمیل کنید
این فیلد را تکمیل کنید
لطفاً یک نشانی ایمیل معتبر بنویسید.
برای ادامه باید با شرایط موافقت کنید

keyboard_arrow_up