جمعه, مهر ۳, ۱۴۰۵

مهاجمان تنها چند ساعت پس از افشای CVE-۲۰۲۶-۸۷۹۰۲، بهره‌برداری از WordPress را آغاز کردند

0
6
مهاجمان تنها چند ساعت پس از افشای CVE-2026-87902، بهره‌برداری از WordPress را آغاز کردند

بازیگران تهدید تنها چند ساعت پس از افشای عمومی یک آسیب‌پذیری بحرانی در WordPress، بهره‌برداری فعال از آن را آغاز کرده‌اند. آسیب‌پذیری مورد بحث با شناسه CVE-۲۰۲۶-۸۷۹۰۲ و امتیاز CVSS برابر با ۹.۲ ثبت شده است. این نقص می‌تواند به مهاجم احراز هویت‌ نشده اجازه دهد به اجرای کد از راه دور یا Remote Code Execution (RCE) دست پیدا کند.

WordPress در توصیه‌نامه امنیتی‌ای که دو روز پیش منتشر کرد، توضیح داده است:

مهاجم بدون نیاز به احراز هویت می‌تواند سازوکار تشخیص page template در تابع get_page_template() را طوری دست‌کاری کند که یک فایل محلی PHP قابل خواندن را که خارج از مسیرهای theme فعال قرار دارد، include کند. اگر پیش‌شرط‌های لازم هم در محیط سرور و هم در theme فعال وجود داشته باشند، این مسئله می‌تواند به اجرای کد از راه دور منجر شود.

موفقیت در بهره‌برداری از این آسیب‌پذیری به وجود دو پیش‌شرط وابسته است:

  • theme فعال، چه child theme و چه parent theme، باید در سطح اصلی خود یک دایرکتوری داشته باشد که نام آن با page- شروع شود؛ برای مثال page-templates.
  • یک فایل محلی با پسوند .php باید روی سرور وجود داشته باشد و حساب کاربری‌ای که وب‌سرور با آن اجرا می‌شود، مجوز خواندن آن فایل را داشته باشد؛ برای مثال pearcmd.php.

شرکت Previdian در بیانیه‌ای که در اختیار The Hacker News قرار داده، اعلام کرده است که در شبکه honeypot خود تلاش‌هایی برای بهره‌برداری از CVE-۲۰۲۶-۸۷۹۰۲ مشاهده کرده است.

بر اساس این گزارش، برخی درخواست‌های مخرب از آدرس IP زیر ارسال شده‌اند: ۱۰۴.۱۹۴.۹[.]۲۲۷ این آدرس IP در ایالت نیوجرسی آمریکا قرار دارد.

در درخواست‌های مشاهده‌شده، مهاجم فایل PHP زیر را هدف قرار داده است: /usr/local/lib/php/pearcmd.php

سپس از آن برای نوشتن یک فایل در مسیر /tmp/ استفاده کرده و در مرحله بعد یک اسکریپت آپلود PHP را که روی GitHub میزبانی می‌شده، include کرده است:

raw.githubusercontent[.]com/MrG3P5/web-shell/refs/heads/main/uploader.php

Ryan Dewhurst، بنیان‌گذار و مدیرعامل Previdian، گفته است که اگرچه این آسیب‌پذیری بدون شک جدی است، اما وجود برخی پیش‌شرط‌ها باعث می‌شود که بهره‌برداری موفق از آن روی تمام سایت‌های WordPress به یک اندازه ساده نباشد.

به گفته او، از آنجا که قابلیت به‌روزرسانی خودکار یا Auto Update در WordPress به‌صورت پیش‌فرض فعال است، احتمالاً تلاش‌های گسترده و خودکار برای exploit کردن سایت‌ها مشاهده خواهد شد، اما تعداد compromiseهای موفق می‌تواند نسبتاً محدودتر باشد.

داده‌های telemetry شرکت Previdian از تاریخ ۲۳ سپتامبر ۲۰۲۶ تاکنون، مجموعاً ۶۸ تلاش برای بهره‌برداری از این آسیب‌پذیری را ثبت کرده‌اند.

برخی از این تلاش‌ها همچنین از یک آدرس IP مستقر در اندونزی انجام شده‌اند.

شرکت امنیتی Patchstack که در حوزه امنیت WordPress فعالیت می‌کند نیز هشدار داده است که رفتار مهاجمان از مرحله reconnaissance و تست فایل‌های بی‌خطر WordPress عبور کرده و به سمت exploitation واقعی رفته است.

در حملات فعال، مهاجمان فایل pearcmd.php را include کرده و از آن برای نوشتن فایل‌های PHP روی دیسک استفاده می‌کنند؛ موضوعی که یافته‌های Previdian را نیز تأیید می‌کند.

اولین تلاش برای بهره‌برداری از این آسیب‌پذیری در تاریخ ۲۲ سپتامبر ۲۰۲۶، ساعت ۱۱:۴۹ UTC ثبت شده است؛ یعنی همان روزی که patchهای امنیتی برای این نقص منتشر شدند.

فعالیت‌های مشاهده‌شده همچنین شامل نوشتن فایل دلخواه یا Arbitrary File Write با محتوای PHP تحت کنترل مهاجم در مسیرهایی مانند موارد زیر بوده‌اند: /tmp , /var/tmp

برخی نام فایل‌هایی که در این حملات مشاهده شده‌اند عبارت‌اند از:

wp-pear-rce-flag.php
poc87902.php
luci_<random>.php
zeta_<random>.php

تعدادی از آدرس‌های IP مرتبط با فعالیت‌های مخرب نیز عبارت‌اند از:

43.250.53[.]42
180.251.159[.]243
195.178.110[.]247
107.189.14[.]87
45.61.184[.]170
92.246.130[.]76

با توجه به اینکه بهره‌برداری از این آسیب‌پذیری در دنیای واقعی مشاهده شده است، به مدیران وب‌سایت‌های WordPress توصیه می‌شود در سریع‌ترین زمان ممکن سیستم خود را به یکی از نسخه‌های اصلاح‌شده زیر ارتقا دهند:

WordPress 7.1.2
WordPress 7.0.6
WordPress 6.9.9
WordPress 6.8.10

علاوه بر نصب patch، توصیه می‌شود سرور و فایل‌های WordPress از نظر نشانه‌های compromise یا فعالیت مخرب نیز بررسی شوند.

به‌طور خاص، مدیران سیستم باید وجود فایل‌های PHP غیرمنتظره در مسیرهایی مانند /tmp و /var/tmp، درخواست‌های مشکوک مربوط به get_page_template()، دسترسی به pearcmd.php و هرگونه فایل PHP تازه ایجادشده توسط کاربر وب‌سرور را بررسی کنند.

منبع: https://thehackernews.com/2026/09/attackers-exploit-wordpress-cve-2026.html

مقاله قبلیامنیت در استفاده از چت‌بات‌های هوش‌مصنوعی
مقاله بعدیهوش مصنوعی حملات را سریعتر، واقعی‌تر و هدف‌مندتر می‌کند

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.