خلاصهٔ فوری: در ۱۲ اوت ۲۰۲۶، وردپرس نسخهٔ ۷.۰.۴ را به‌عنوان یک «انتشار امنیتی» منتشر کرد که یک آسیب‌پذیری بحرانی «اجرای کد از راه دور» (RCE) با شناسهٔ CVE-2026-65640 را برطرف می‌کند. اگر سایت شما روی نسخهٔ ۷.۰.۳ یا پایین‌تر است، همین حالا به ۷.۰.۴ ارتقا دهید.

این آسیب‌پذیری چیست؟

  • نوع: اجرای کد از راه دور (RCE) از طریق آپلود فایل/تصویر مخرب.
  • شناسه و شدت: CVE-2026-65640 — سطح «High» با امتیاز CVSS ۸.۸ از ۱۰.
  • پیش‌نیاز حمله: مهاجم باید حساب کاربری با سطح دسترسی «نویسنده» (Author) یا بالاتر داشته باشد؛ یعنی این نقص «احراز‌هویت‌شده» است، نه بدون رمز.
  • شرط مؤثر بودن: عمدتاً سایت‌هایی که پردازش تصویر Imagick به‌همراه Ghostscript روی سرورشان فعال است.
  • نسخه‌های آسیب‌پذیر: همهٔ نسخه‌ها از ۴.۷ تا ۷.۰.۳ — که در ۷.۰.۴ برطرف شده است.

توجه: برخلاف برخی شایعات، این نقص «بدون رمز عبور» نیست و به‌تنهایی کنترل کامل هاست را به مهاجم نمی‌دهد؛ اما به‌دلیل ماهیت RCE و امتیاز بالای CVSS، ارتقای فوری قویاً توصیه می‌شود.

چه کسانی بیشتر در معرض خطرند؟

  • سایت‌های چندنویسنده یا دارای ثبت‌نام/عضویت باز که کاربران ناشناس می‌توانند به سطح «نویسنده» یا بالاتر برسند.
  • سایت‌هایی که Imagick و Ghostscript روی سرور آن‌ها فعال است.

سایت‌های تک‌مدیره و بدون کاربر غیرقابل‌اعتماد ریسک کمتری دارند، اما به‌روزرسانی همچنان ضروری است.

اقدامات ضروری

  1. بکاپ کامل از دیتابیس و فایل‌های سایت پیش از هر تغییر.
  2. ارتقا به ۷.۰.۴ از پیشخوان وردپرس ← «به‌روزرسانی‌ها»، یا از طریق به‌روزرسانی خودکار.
  3. بررسی نسخه پس از ارتقا (نسخهٔ فعلی باید ۷.۰.۴ باشد).
  4. در صورت فعال بودن به‌روزرسانی خودکار، موفقیت آن را در کنترل‌پنل تأیید کنید.

مشتریان هاست وب‌رمز

در بسیاری از پلن‌های مدیریت‌شدهٔ وب‌رمز، به‌روزرسانی‌های امنیتی هستهٔ وردپرس به‌صورت خودکار اعمال می‌شود؛ با این حال توصیه می‌کنیم نسخهٔ سایت خود را بررسی و از اعمال ۷.۰.۴ اطمینان حاصل کنید. برای هرگونه راهنمایی یا بررسی امنیتی، کارشناسان وب‌رمز از طریق سیستم تیکتینگ ۲۴ ساعته در کنار شما هستند.

اگر می‌خواهید به‌روزرسانی‌های امنیتی هسته و افزونه‌ها به‌صورت خودکار و بدون نگرانی اعمال شوند، هاست وردپرس حرفه ای وب‌رمز با پیکربندی امن پیش‌فرض، فایروال و پشتیبان‌گیری خودکار، دقیقاً همین ریسک‌ها را برای شما مدیریت می‌کند.

اگر فروشگاه آنلاین شما بر بستر ووکامرس اجرا می‌شود، به‌دلیل حساسیت داده‌های مشتریان و تراکنش‌ها توصیه می‌کنیم علاوه بر ارتقای فوری، از هاست ووکامرس فروشگاهی وب‌رمز با منابع اختصاصی و کش سازگار با WooCommerce استفاده کنید.

منبع رسمی: اطلاعیهٔ انتشار وردپرس ۷.۰.۴.

کانال تلگرام وب‌رمزبرای دریافت کد تخفیف‌های اختصاصی، آموزش‌ها و جدیدترین مطالب، به کانال تلگرام وب‌رمز بپیوندید.
عضویت در تلگرام

سوالات متداول

آیا سایت من در خطر است؟

اگر روی نسخهٔ ۷.۰.۳ یا پایین‌تر هستید و سایت شما چندنویسنده است یا از Imagick/Ghostscript استفاده می‌کند، در معرض خطر جدی هستید. در هر حالت ارتقا به ۷.۰.۴ توصیه می‌شود.

چطور نسخهٔ وردپرس خود را ببینم؟

وارد پیشخوان وردپرس شوید؛ در بخش «به‌روزرسانی‌ها» یا پایین صفحهٔ مدیریت، نسخهٔ فعلی نمایش داده می‌شود.

به‌روزرسانی خودکار دارم؛ باز هم کاری لازم است؟

بله؛ فقط کافی است تأیید کنید ارتقا با موفقیت انجام شده و نسخهٔ سایت به ۷.۰.۴ رسیده است.

Imagick و Ghostscript چیست و چرا مهم است؟

این‌ها ابزارهای پردازش تصویر روی سرور هستند. فعال بودن هم‌زمان این دو، شرط اصلی بهره‌برداری از این آسیب‌پذیری است؛ اگر فعال باشند ریسک سایت شما بالاتر است.

وب‌رمز را دنبال کنید

برای آموزش‌های بیشتر، کد تخفیف‌های اختصاصی و اطلاع از جدیدترین مطالب، ما را در شبکه‌های اجتماعی دنبال کنید.