خلاصهٔ فوری: در ۱۲ اوت ۲۰۲۶، وردپرس نسخهٔ ۷.۰.۴ را بهعنوان یک «انتشار امنیتی» منتشر کرد که یک آسیبپذیری بحرانی «اجرای کد از راه دور» (RCE) با شناسهٔ CVE-2026-65640 را برطرف میکند. اگر سایت شما روی نسخهٔ ۷.۰.۳ یا پایینتر است، همین حالا به ۷.۰.۴ ارتقا دهید.
این آسیبپذیری چیست؟
- نوع: اجرای کد از راه دور (RCE) از طریق آپلود فایل/تصویر مخرب.
- شناسه و شدت: CVE-2026-65640 — سطح «High» با امتیاز CVSS ۸.۸ از ۱۰.
- پیشنیاز حمله: مهاجم باید حساب کاربری با سطح دسترسی «نویسنده» (Author) یا بالاتر داشته باشد؛ یعنی این نقص «احرازهویتشده» است، نه بدون رمز.
- شرط مؤثر بودن: عمدتاً سایتهایی که پردازش تصویر Imagick بههمراه Ghostscript روی سرورشان فعال است.
- نسخههای آسیبپذیر: همهٔ نسخهها از ۴.۷ تا ۷.۰.۳ — که در ۷.۰.۴ برطرف شده است.
توجه: برخلاف برخی شایعات، این نقص «بدون رمز عبور» نیست و بهتنهایی کنترل کامل هاست را به مهاجم نمیدهد؛ اما بهدلیل ماهیت RCE و امتیاز بالای CVSS، ارتقای فوری قویاً توصیه میشود.
چه کسانی بیشتر در معرض خطرند؟
- سایتهای چندنویسنده یا دارای ثبتنام/عضویت باز که کاربران ناشناس میتوانند به سطح «نویسنده» یا بالاتر برسند.
- سایتهایی که Imagick و Ghostscript روی سرور آنها فعال است.
سایتهای تکمدیره و بدون کاربر غیرقابلاعتماد ریسک کمتری دارند، اما بهروزرسانی همچنان ضروری است.
اقدامات ضروری
- بکاپ کامل از دیتابیس و فایلهای سایت پیش از هر تغییر.
- ارتقا به ۷.۰.۴ از پیشخوان وردپرس ← «بهروزرسانیها»، یا از طریق بهروزرسانی خودکار.
- بررسی نسخه پس از ارتقا (نسخهٔ فعلی باید ۷.۰.۴ باشد).
- در صورت فعال بودن بهروزرسانی خودکار، موفقیت آن را در کنترلپنل تأیید کنید.
مشتریان هاست وبرمز
در بسیاری از پلنهای مدیریتشدهٔ وبرمز، بهروزرسانیهای امنیتی هستهٔ وردپرس بهصورت خودکار اعمال میشود؛ با این حال توصیه میکنیم نسخهٔ سایت خود را بررسی و از اعمال ۷.۰.۴ اطمینان حاصل کنید. برای هرگونه راهنمایی یا بررسی امنیتی، کارشناسان وبرمز از طریق سیستم تیکتینگ ۲۴ ساعته در کنار شما هستند.
اگر میخواهید بهروزرسانیهای امنیتی هسته و افزونهها بهصورت خودکار و بدون نگرانی اعمال شوند، هاست وردپرس حرفه ای وبرمز با پیکربندی امن پیشفرض، فایروال و پشتیبانگیری خودکار، دقیقاً همین ریسکها را برای شما مدیریت میکند.
اگر فروشگاه آنلاین شما بر بستر ووکامرس اجرا میشود، بهدلیل حساسیت دادههای مشتریان و تراکنشها توصیه میکنیم علاوه بر ارتقای فوری، از هاست ووکامرس فروشگاهی وبرمز با منابع اختصاصی و کش سازگار با WooCommerce استفاده کنید.
منبع رسمی: اطلاعیهٔ انتشار وردپرس ۷.۰.۴.
سوالات متداول
آیا سایت من در خطر است؟
اگر روی نسخهٔ ۷.۰.۳ یا پایینتر هستید و سایت شما چندنویسنده است یا از Imagick/Ghostscript استفاده میکند، در معرض خطر جدی هستید. در هر حالت ارتقا به ۷.۰.۴ توصیه میشود.
چطور نسخهٔ وردپرس خود را ببینم؟
وارد پیشخوان وردپرس شوید؛ در بخش «بهروزرسانیها» یا پایین صفحهٔ مدیریت، نسخهٔ فعلی نمایش داده میشود.
بهروزرسانی خودکار دارم؛ باز هم کاری لازم است؟
بله؛ فقط کافی است تأیید کنید ارتقا با موفقیت انجام شده و نسخهٔ سایت به ۷.۰.۴ رسیده است.
Imagick و Ghostscript چیست و چرا مهم است؟
اینها ابزارهای پردازش تصویر روی سرور هستند. فعال بودن همزمان این دو، شرط اصلی بهرهبرداری از این آسیبپذیری است؛ اگر فعال باشند ریسک سایت شما بالاتر است.
برای آموزشهای بیشتر، کد تخفیفهای اختصاصی و اطلاع از جدیدترین مطالب، ما را در شبکههای اجتماعی دنبال کنید.


دیدگاهتان را بنویسید