مهاجمان تنها چند ساعت پس از افشای عمومی، از آسیبپذیری CVE-2026-87902 وردپرس بهرهبرداری کردند
اخبار داغ فناوری اطلاعات و امنیت شبکهنمونهای تازه از کوتاه شدن فاصله میان انتشار وصله و آغاز حملات فعال
عوامل تهدید، تنها چند ساعت پس از افشای عمومی یک نقص امنیتی بحرانی در وردپرس، بهرهبرداری فعال از آن را آغاز کردهاند. آسیبپذیری موردنظر با شناسه CVE-2026-87902 و امتیاز شدت ۹.۲ در مقیاس CVSS، میتواند به مهاجمی بدون احراز هویت، امکان دستیابی به اجرای کد از راه دور (RCE) را بدهد.
جزئیات فنی: سوءاستفاده از فرایند Resolve کردن قالب صفحه
بر اساس اطلاعیه رسمی وردپرس که دو روز پیش از این گزارش منتشر شده، یک مهاجم بدون احراز هویت میتواند فرایند تشخیص قالب صفحه در تابع get_page_template() را وادار کند یک فایل PHP محلی و قابلخواندن دلخواه را، خارج از پوشههای قالب فعال، بهعنوان قالب صفحه شامل (Include) کند. وردپرس در ادامه توضیح داده در صورتی که پیشنیازهای مرتبط با محیط سرور و قالب فعال هر دو برقرار باشند، این موضوع میتواند به اجرای کد از راه دور منجر شود.
دو پیشنیاز لازم برای بهرهبرداری موفق
بهرهبرداری موفق از این نقص، منوط به برقراری همزمان دو پیششرط زیر است:
- قالب فرزند یا والد فعال، باید حاوی یک پوشه سطح بالا باشد که نام آن با عبارت
page-آغاز میشود (برای نمونه،page-templates). - یک فایل هدف PHP محلی و از پیش انتخابشده، باید روی سرور وجود داشته باشد و توسط حساب کاربری وبسرور قابلخواندن باشد (برای نمونه،
pearcmd.php).
شواهد بهرهبرداری فعال از دقایق نخست
شرکت امنیتی Previdian، در بیانیهای که با رسانه The Hacker News به اشتراک گذاشته، اعلام کرده شبکه هانیپات این شرکت، تلاشهای بهرهبرداری هدفگرفته CVE-2026-87902 را شناسایی کرده که از یک آدرس IP (104.194.9.227) واقع در ایالت نیوجرسی آمریکا سرچشمه میگیرند.
این درخواستها، فایل PHP محلی /usr/local/lib/php/pearcmd.php را Include کرده، یک فایل را در مسیر /tmp/ مینویسند، و سپس یک اسکریپت آپلود PHP میزبانیشده روی گیتهاب (raw.githubusercontent.com/MrG3P5/web-shell/refs/heads/main/uploader.php) را نیز Include میکنند.
رایان دیوهرست، بنیانگذار و مدیرعامل Previdian، در اینباره گفته هرچند این بدون شک یک آسیبپذیری جدی است، اما برخی پیششرطهای آن، احتمال بهرهبرداری را کاهش میدهند. به گفته او، از آنجا که وردپرس بهطور پیشفرض قابلیت بهروزرسانی خودکار را فعال نگه میدارد، احتمالاً شاهد تلاشهای بهرهبرداری انبوه خواهیم بود، اما نسبتاً تعداد کمی از آنها به نفوذ واقعی منجر میشوند.
آمار تلهمتری: ۶۸ تلاش بهرهبرداری از ۲۳ سپتامبر
دادههای تلهمتری Previdian، مجموعاً ۶۸ تلاش بهرهبرداری را از تاریخ ۲۳ سپتامبر ۲۰۲۶ ثبت کرده است. بخشی از این تلاشها نیز از یک آدرس IP مستقر در اندونزی سرچشمه گرفتهاند.
تأیید مستقل شرکت Patchstack
شرکت امنیتی وردپرس، Patchstack، نیز هشدار داده درخواستهای مخرب، از مرحله شناسایی (Reconnaissance) علیه فایلهای بیخطر هسته وردپرس، به مرحله بهرهبرداری فعال گسترش یافتهاند؛ جایی که مهاجمان فایل pearcmd.php را Include کرده و از آن برای نوشتن فایلهای PHP روی دیسک استفاده میکنند. این یافتهها، نتایج Previdian را تأیید میکنند.
نخستین تلاش بهرهبرداری، در تاریخ ۲۲ سپتامبر ۲۰۲۶ و ساعت ۱۱:۴۹ بامداد به وقت جهانی ثبت شده؛ یعنی همان روزی که وصلههای این نقص منتشر شدند. علاوه بر این، این فعالیت شامل نوشتن فایلهای دلخواه با محتوای PHP تحت کنترل مهاجم، در مسیرهایی مانند /tmp و /var/tmp است. نام فایلهای مشاهدهشده عبارتاند از:
wp-pear-rce-flag.phppoc87902.phpluci_<رشته تصادفی>.phpzeta_<رشته تصادفی>.php
آدرسهای IP مرتبط با این حملات
برخی از آدرسهای IP شناساییشده که با این حملات مخرب مرتبط دانسته شدهاند عبارتاند از:
43.250.53.42180.251.159.243195.178.110.247107.189.14.8745.61.184.17092.246.130.76
توصیههای امنیتی
با توجه به شواهد قطعی بهرهبرداری فعال، به مدیران وبسایتهای وردپرسی توصیه شده اقدامات زیر را در اسرع وقت انجام دهند:
- وردپرس خود را در اسرع وقت به نسخه ۷.۱.۲ (یا ۷.۰.۶، ۶.۹.۹، ۶.۸.۱۰ برای نسخههای قدیمیتر) ارتقا دهید.
- وضعیت سایت خود را از نظر نشانههای فعالیت مخرب، از جمله وجود فایلهای PHP ناشناس در مسیرهای
/tmpو/var/tmpبا نامهایی مانند موارد ذکرشده، بررسی کنید. - بررسی کنید آیا قالب فعال سایت شما دارای پوشهای با پیشوند
page-است؛ در صورت وجود چنین شرایطی، اولویت وصله را بالاتر ببرید. - لاگهای دسترسی سرور را برای شناسایی درخواستهای مشکوک به فایل
pearcmd.phpیا سایر فایلهای PHP محلی غیرمعمول بررسی کنید. - ترافیک ورودی از آدرسهای IP فهرستشده در گزارشهای امنیتی مرتبط با این کمپین را مسدود یا با احتیاط بیشتری پایش کنید.
- اطمینان حاصل کنید قابلیت بهروزرسانی خودکار وردپرس فعال است، چراکه این قابلیت میتواند نقش مهمی در کاهش دامنه واقعی این نقص ایفا کند.
چرا این حادثه اهمیت دارد؟
سرعت واکنش مهاجمان در این مورد — آغاز تلاشهای بهرهبرداری تنها چند ساعت پس از انتشار وصله و افشای عمومی جزئیات فنی این نقص — یک بار دیگر بر روند رو به رشد کوتاه شدن فاصله زمانی میان انتشار یک وصله امنیتی و آغاز حملات فعال در دنیای واقعی تأکید میکند. با توجه به اینکه وردپرس، سیستم مدیریت محتوای بیش از چهل درصد از وبسایتهای جهان است، هر آسیبپذیری بحرانی در هسته این پلتفرم، بهطور خودکار طیف گستردهای از اهداف بالقوه را در معرض خطر قرار میدهد.
ارزیابی متعادل کارشناس Previdian، هرچند این نقص را جدی توصیف میکند، اما نکته مهمی را نیز برجسته میسازد: وجود پیششرطهای خاص (ساختار پوشه قالب و دسترسپذیری یک فایل PHP محلی مشخص) به این معناست که تعداد واقعی سایتهای آسیبپذیر از نظر عملی، ممکن است بهمراتب کمتر از تعداد کل نصبهای وردپرس باشد. با این حال، فعال بودن پیشفرض بهروزرسانی خودکار در وردپرس، عامل کلیدی دیگری است که میتواند دامنه واقعی نفوذهای موفق را، علیرغم حجم بالای تلاشهای بهرهبرداری انبوه، محدود نگه دارد.
جمعبندی
بهرهبرداری فعال از CVE-2026-87902 تنها چند ساعت پس از افشای عمومی آن، بار دیگر اهمیت واکنش سریع مدیران سایتهای وردپرسی به وصلههای امنیتی بحرانی را برجسته میسازد. هرچند پیششرطهای فنی خاص این نقص، ممکن است دامنه واقعی نفوذهای موفق را محدود کند، اما شواهد قطعی بهرهبرداری فعال از دقایق نخست پس از انتشار وصله، نشان میدهد مهاجمان بهطور مداوم آماده استفاده سریع از جزئیات فنی تازهمنتشرشده آسیبپذیریها هستند. برای مدیران وردپرس، اطمینان از فعال بودن بهروزرسانی خودکار و بررسی فوری نشانههای نفوذ احتمالی، اکنون بیش از هر زمان دیگری ضروری است.
برچسب ها: CVE-2026-87902, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, حمله سایبری, news