بازیگران تهدید تنها چند ساعت پس از افشای عمومی یک آسیبپذیری بحرانی در WordPress، بهرهبرداری فعال از آن را آغاز کردهاند. آسیبپذیری مورد بحث با شناسه CVE-۲۰۲۶-۸۷۹۰۲ و امتیاز CVSS برابر با ۹.۲ ثبت شده است. این نقص میتواند به مهاجم احراز هویت نشده اجازه دهد به اجرای کد از راه دور یا Remote Code Execution (RCE) دست پیدا کند.
WordPress در توصیهنامه امنیتیای که دو روز پیش منتشر کرد، توضیح داده است:
مهاجم بدون نیاز به احراز هویت میتواند سازوکار تشخیص page template در تابع get_page_template() را طوری دستکاری کند که یک فایل محلی PHP قابل خواندن را که خارج از مسیرهای theme فعال قرار دارد، include کند. اگر پیششرطهای لازم هم در محیط سرور و هم در theme فعال وجود داشته باشند، این مسئله میتواند به اجرای کد از راه دور منجر شود.
موفقیت در بهرهبرداری از این آسیبپذیری به وجود دو پیششرط وابسته است:
- theme فعال، چه child theme و چه parent theme، باید در سطح اصلی خود یک دایرکتوری داشته باشد که نام آن با page- شروع شود؛ برای مثال page-templates.
- یک فایل محلی با پسوند .php باید روی سرور وجود داشته باشد و حساب کاربریای که وبسرور با آن اجرا میشود، مجوز خواندن آن فایل را داشته باشد؛ برای مثال pearcmd.php.
شرکت Previdian در بیانیهای که در اختیار The Hacker News قرار داده، اعلام کرده است که در شبکه honeypot خود تلاشهایی برای بهرهبرداری از CVE-۲۰۲۶-۸۷۹۰۲ مشاهده کرده است.
بر اساس این گزارش، برخی درخواستهای مخرب از آدرس IP زیر ارسال شدهاند: ۱۰۴.۱۹۴.۹[.]۲۲۷ این آدرس IP در ایالت نیوجرسی آمریکا قرار دارد.
در درخواستهای مشاهدهشده، مهاجم فایل PHP زیر را هدف قرار داده است: /usr/local/lib/php/pearcmd.php
سپس از آن برای نوشتن یک فایل در مسیر /tmp/ استفاده کرده و در مرحله بعد یک اسکریپت آپلود PHP را که روی GitHub میزبانی میشده، include کرده است:
raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php
Ryan Dewhurst، بنیانگذار و مدیرعامل Previdian، گفته است که اگرچه این آسیبپذیری بدون شک جدی است، اما وجود برخی پیششرطها باعث میشود که بهرهبرداری موفق از آن روی تمام سایتهای WordPress به یک اندازه ساده نباشد.
به گفته او، از آنجا که قابلیت بهروزرسانی خودکار یا Auto Update در WordPress بهصورت پیشفرض فعال است، احتمالاً تلاشهای گسترده و خودکار برای exploit کردن سایتها مشاهده خواهد شد، اما تعداد compromiseهای موفق میتواند نسبتاً محدودتر باشد.
دادههای telemetry شرکت Previdian از تاریخ ۲۳ سپتامبر ۲۰۲۶ تاکنون، مجموعاً ۶۸ تلاش برای بهرهبرداری از این آسیبپذیری را ثبت کردهاند.
برخی از این تلاشها همچنین از یک آدرس IP مستقر در اندونزی انجام شدهاند.
شرکت امنیتی Patchstack که در حوزه امنیت WordPress فعالیت میکند نیز هشدار داده است که رفتار مهاجمان از مرحله reconnaissance و تست فایلهای بیخطر WordPress عبور کرده و به سمت exploitation واقعی رفته است.
در حملات فعال، مهاجمان فایل pearcmd.php را include کرده و از آن برای نوشتن فایلهای PHP روی دیسک استفاده میکنند؛ موضوعی که یافتههای Previdian را نیز تأیید میکند.
اولین تلاش برای بهرهبرداری از این آسیبپذیری در تاریخ ۲۲ سپتامبر ۲۰۲۶، ساعت ۱۱:۴۹ UTC ثبت شده است؛ یعنی همان روزی که patchهای امنیتی برای این نقص منتشر شدند.
فعالیتهای مشاهدهشده همچنین شامل نوشتن فایل دلخواه یا Arbitrary File Write با محتوای PHP تحت کنترل مهاجم در مسیرهایی مانند موارد زیر بودهاند: /tmp , /var/tmp
برخی نام فایلهایی که در این حملات مشاهده شدهاند عبارتاند از:
wp-pear-rce-flag.php
poc87902.php
luci_<random>.php
zeta_<random>.php
تعدادی از آدرسهای IP مرتبط با فعالیتهای مخرب نیز عبارتاند از:
43.250.53[.]42
180.251.159[.]243
195.178.110[.]247
107.189.14[.]87
45.61.184[.]170
92.246.130[.]76
با توجه به اینکه بهرهبرداری از این آسیبپذیری در دنیای واقعی مشاهده شده است، به مدیران وبسایتهای WordPress توصیه میشود در سریعترین زمان ممکن سیستم خود را به یکی از نسخههای اصلاحشده زیر ارتقا دهند:
WordPress 7.1.2
WordPress 7.0.6
WordPress 6.9.9
WordPress 6.8.10
علاوه بر نصب patch، توصیه میشود سرور و فایلهای WordPress از نظر نشانههای compromise یا فعالیت مخرب نیز بررسی شوند.
بهطور خاص، مدیران سیستم باید وجود فایلهای PHP غیرمنتظره در مسیرهایی مانند /tmp و /var/tmp، درخواستهای مشکوک مربوط به get_page_template()، دسترسی به pearcmd.php و هرگونه فایل PHP تازه ایجادشده توسط کاربر وبسرور را بررسی کنند.
منبع: https://thehackernews.com/2026/09/attackers-exploit-wordpress-cve-2026.html










