وردپرس 7.1.2 برای رفع آسیبپذیری بحرانی منتشر شد

نسخه WordPress 7.1.2 در تاریخ 22 سپتامبر 2026 منتشر شد. برخلاف WordPress 7.1.1 که یک انتشار ترکیبی برای رفع مشکلات نگهداری و امنیتی بود، نسخه 7.1.2 یک Security Release است و یک آسیبپذیری امنیتی با شدت بحرانی را برطرف میکند. WordPress به مدیران سایتها توصیه کرده است این بهروزرسانی را انجام دهند.
آنچه در این مقاله می خوانید :
وردپرس 7.1.2 چرا منتشر شد؟
هدف اصلی انتشار وردپرس 7.1.2، رفع آسیبپذیری CVE-2026-87902 در هسته WordPress است. طبق Advisory رسمی WordPress، این مشکل یک Unauthenticated Path Traversal در فرایند تعیین قالب صفحه است که در شرایط مشخص میتواند به Remote Code Execution یا RCE منجر شود.
در مستندات رسمی، شدت این آسیبپذیری Critical و امتیاز آن در CVSS v4 برابر با 9.2 از 10 اعلام شده است. همچنین این آسیبپذیری با CWE-98، یعنی کنترل نامناسب نام فایل در دستورات include و require در PHP، مرتبط شده است.
آسیبپذیری CVE-2026-87902 چیست؟
این آسیبپذیری در تابع get_page_template() قرار دارد؛ تابعی که WordPress از آن برای انتخاب فایل قالب مورد استفاده هنگام نمایش یک صفحه استفاده میکند.
در نسخههای آسیبپذیر، یک مهاجم بدون نیاز به ورود به سایت میتواند در شرایط مشخص باعث شود فرایند انتخاب قالب به یک فایل PHP محلی قابلخواندن در خارج از مسیر قالب فعال اشاره کند.
به بیان ساده، مشکل از جایی ایجاد میشود که مسیر مورد استفاده برای پیدا کردن قالب میتواند از محدوده مورد انتظار خارج شود. در نتیجه، بهجای فایلهای قالب، امکان ارجاع به یک فایل PHP دیگر روی همان سرور فراهم میشود.
این باگ امنیتی چه خطری برای سایتهای وردپرسی دارد؟
نکته مهم این است که سوءاستفاده از این آسیبپذیری بهصورت یکسان روی همه نصبهای WordPress منجر به RCE نمیشود. Advisory رسمی، وجود چند پیششرط همزمان را برای رسیدن به اجرای کد اعلام کرده است.
یکی از این شرایط، وجود یک پوشه سطح بالا با نامی است که با page- شروع شود؛ برای مثال page-templates در قالب فعال یا قالب والد/فرزند. Advisory رسمی به قالبهایی مانند Twenty Twelve، Twenty Fourteen، Neve، Hestia و Sydney بهعنوان نمونههایی که چنین ساختاری دارند اشاره میکند.

شرط دیگر این است که فایل PHP موردنظر از قبل روی سرور وجود داشته باشد و حساب کاربری وبسرور امکان خواندن آن را داشته باشد. در Advisory رسمی، pearcmd.php بهعنوان نمونهای برای زنجیره رسیدن به RCE مطرح شده و این مسیر نیز به شرایطی از محیط PHP، از جمله فعال بودن register_argc_argv، وابسته است.
بنابراین، قرار داشتن یک سایت در بازه نسخههای آسیبپذیر بهتنهایی به این معنا نیست که RCE در هر محیطی حتماً قابل بهرهبرداری است؛ اما وجود یک آسیبپذیری بحرانی در هسته، موضوع بهروزرسانی را جدی میکند.
چه نسخههایی از وردپرس تحت تأثیر هستند؟
طبق Advisory رسمی، این آسیبپذیری بازه بسیار گستردهای از نسخههای WordPress را تحت تأثیر قرار میدهد؛ از شاخه 4.7.0 تا 7.1.1. نسخه 7.1.2 برای شاخه 7.1، نسخه اصلاحشده این آسیبپذیری است.
این اصلاح برای شاخههای قدیمیتر نیز Backport شده است. برخی از نسخههای اصلاحشده عبارتاند از:
| شاخه وردپرس | نسخه اصلاحشده |
|---|---|
| 7.1 | 7.1.2 |
| 7.0 | 7.0.6 |
| 6.9 | 6.9.9 |
| 6.8 | 6.8.10 |
| 6.7 | 6.7.9 |
| 6.6 | 6.6.9 |
| 6.5 | 6.5.12 |
| 6.4 | 6.4.12 |
| 6.3 | 6.3.12 |
| 6.2 | 6.2.13 |
| 6.1 | 6.1.14 |
| 6.0 | 6.0.16 |
| 5.9 | 5.9.18 |
| 5.8 | 5.8.17 |
| 5.7 | 5.7.19 |
| 5.6 | 5.6.21 |
| 5.5 | 5.5.22 |
| 5.4 | 5.4.23 |
| 5.3 | 5.3.25 |
| 5.2 | 5.2.28 |
| 5.1 | 5.1.26 |
| 5.0 | 5.0.29 |
| 4.9 | 4.9.33 |
| 4.8 | 4.8.32 |
| 4.7 | 4.7.37 |
شاخههای 4.6 و قدیمیتر دیگر از بهروزرسانیهای امنیتی WordPress برخوردار نیستند.
وردپرس 7.1.2 چگونه مشکل امنیتی را برطرف کرده است؟
تغییر اصلی در این انتشار در فایل زیر انجام شده است:
/wp-includes/template.php
مستندات رسمی WordPress نشان میدهد که 7.1.2 تنها یک اصلاح امنیتی دارد و همین فایل در Change Log آن بهعنوان فایل اصلاحشده ثبت شده است.
به همین دلیل، وردپرس 7.1.2 را نباید یک نسخه دارای قابلیتهای جدید یا اصلاحات گسترده نگهداری در نظر گرفت؛ تمرکز اصلی این انتشار، بستن همین مسیر امنیتی است.
تفاوت مهم WordPress 7.1.1 و 7.1.2 چیست؟
WordPress 7.1.1 در تاریخ 17 سپتامبر 2026 منتشر شد و یک انتشار Maintenance and Security بود که علاوه بر اصلاحات متعدد در هسته و Block Editor، شامل 11 اصلاح امنیتی نیز میشد.
اما تنها پنج روز بعد، WordPress 7.1.2 برای رفع یک آسیبپذیری امنیتی جداگانه منتشر شد. این نسخه یک Security Release با یک اصلاح امنیتی است و همان آسیبپذیری جدید، یعنی CVE-2026-87902، را هدف قرار میدهد.
بنابراین نصب 7.1.1 به معنای رفع این آسیبپذیری نیست و سایتهایی که روی 7.1.1 باقی ماندهاند همچنان در بازه آسیبپذیر Advisory قرار دارند.
آیا باید وردپرس را به نسخه 7.1.2 آپدیت کنیم؟
با توجه به اینکه WordPress این نسخه را بهعنوان Security Release منتشر کرده و شدت آسیبپذیری را Critical با امتیاز 9.2 اعلام کرده است، بهروزرسانی به نسخه اصلاحشده توصیه میشود.
برای سایتهای دارای WordPress 7.1، نسخه هدف 7.1.2 است. سایتهایی که هنوز از شاخههای قدیمیتر استفاده میکنند نیز باید به نسخه اصلاحشده همان شاخه ارتقا پیدا کنند.
در کنار بهروزرسانی منظم هسته، افزونهها و قالبها، انجام اقدامات تکمیلی برای کاهش سطح حمله نیز اهمیت دارد. افزایش امنیت وردپرس میتواند به کاهش برخی ریسکهای امنیتی و محافظت بهتر از سایت در برابر حملات رایج کمک کند.
اگر سایت روی نسخه آسیبپذیر است، چه اقدامی انجام شود؟
اولویت اصلی، بهروزرسانی WordPress به نسخه اصلاحشده است. پس از انجام آپدیت نیز بهتر است نسخه نمایشدادهشده در پیشخوان بررسی شود و عملکرد بخشهای مهم سایت مانند ورود، فرمها، پرداخت و سایر قابلیتهای اصلی تست شود.
در صورتی که سایت برای مدت قابلتوجهی روی نسخه آسیبپذیر باقی مانده است، بررسی لاگهای وبسرور، PHP و WAF نیز میتواند برای شناسایی درخواستهای مشکوک مفید باشد.
اگر علاوه بر استفاده از نسخه آسیبپذیر، نشانههایی مانند تغییرات غیرمجاز، فایلهای ناشناس، ریدایرکتهای مشکوک یا رفتار غیرعادی سایت مشاهده میشود، بهتر است وضعیت سایت از نظر آلودگی نیز بررسی شود. در چنین شرایطی میتوانید از خدمات پاکسازی سایت هکشده برای بررسی و رفع آلودگی استفاده کنید.
البته مشاهده یک درخواست مشکوک بهتنهایی اثباتکننده نفوذ موفق نیست و برای نتیجهگیری باید شواهد تکمیلی مانند تغییر فایلها یا رفتار غیرعادی سایت بررسی شود.
جمعبندی
WordPress 7.1.2 یک بهروزرسانی امنیتی مهم است که آسیبپذیری CVE-2026-87902 را در هسته WordPress برطرف میکند.
این آسیبپذیری در فرایند get_page_template() وجود داشته و طبق Advisory رسمی، در شرایط مشخص میتواند از یک Path Traversal بدون احراز هویت به درج فایل PHP محلی و در نهایت RCE منجر شود. شدت این آسیبپذیری Critical و امتیاز آن 9.2 در CVSS v4 است.
بنابراین، باقی ماندن روی WordPress 7.1.1 یا نسخههای قدیمیترِ در بازه آسیبپذیر توصیه نمیشود. مدیران سایت باید نسخه اصلاحشده متناسب با شاخه WordPress خود را نصب کنند و در صورت امکان، استفاده از آخرین نسخه پایدار WordPress را در اولویت قرار دهند.





