بحرانی امنیتی که مدتها در سکوت خفته بود، اکنون به کابوسی برای میلیونها مدیر وبسایت بدل شده است. مهاجمان سایبری با بهرهبرداری همزمان از دو آسیبپذیری بحرانی در وردپرس، میتوانند کنترل کامل سرور و پایگاه داده قربانیان را در دست گیرند و شمار وبسایتهای همچنان آسیبپذیر، حتی پس از انتشار وصلهها، هشداردهنده است.
زنجیره دوگانه حمله؛ آسیبپذیری بحرانی در وردپرس چگونه به تصاحب کامل سرور میانجامد؟
پرده از این تهدید بزرگ توسط «آدام کیوز»، پژوهشگر شرکت امنیت سایبری Searchlight Cyber، برداشته شد. او نقص اصلی را که «WP2Shell» نامگذاری کرده، کشف و افشا کرد. ترکیب این آسیبپذیری بحرانی در وردپرس با یک نقص امنیتی مکمل دیگر، زنجیرهای هولناک میسازد که به هکرها اجازه میدهد بدون هیچ تعاملی از سوی کاربر، کدهای مخرب خود را از راه دور (RCE) اجرا کنند. نتیجه نهایی این زنجیره، چیزی نیست جز تصاحب کامل وبسایت قربانی و هر آنچه روی سرور میزبان آن قرار دارد.

۹۰ میلیون وبسایت در معرض خطر؛ چرا آسیبپذیری بحرانی در وردپرس این بار متفاوت است؟
مقیاس این تهدید، آن را از یک رخداد امنیتی معمولی فراتر میبرد. نسخههای آسیبپذیر شامل شاخههای ۶.۹.۰ تا ۶.۹.۴ و ۷.۰.۰ تا ۷.۰.۱ از وردپرس میشوند. «دنیل کارد»، مشاور ارشد امنیت سایبری، با بررسی آماری گسترده اعلام کرده که با وجود انتشار وصلههای اصلاحی، هنوز کمتر از ۱۵ درصد از وبسایتها در برابر این نفوذ بیدفاع هستند. وقتی این درصد را بر پایه نصب میلیونی وردپرس در سراسر جهان بسنجیم، با عددی تکاندهنده روبرو میشویم: حدود ۹۰ میلیون وبسایت همچنان در معرض خطر مستقیم این آسیبپذیری بحرانی در وردپرس قرار دارند. شرکتهای برجسته امنیتی مانند Patchstack و WatchTowr نیز هشدار دادهاند که حملات برای شکار وبسایتهای بهروزرسانینشده، همچنان ادامه دارد.
واکنش وردپرس به این بحران چه بود؟
نکته جالب توجه در این بحران، سکوت رسمی پروژه متنباز وردپرس و در مقابل، واکنش سریع شرکت Automattic، متولی سرویس تجاری WordPress.com است. سخنگوی این شرکت تأیید کرده که تمامی وبسایتهای میزبانیشده روی پلتفرم آنها، حتی پیش از انتشار عمومی کدهای اصلاحی، با اعمال درایوهای حفاظتی اختصاصی در برابر آسیبپذیری بحرانی در وردپرس ایمن شدهاند. این اقدام سریع، میلیونها سایت تحت مدیریت مستقیم آنها را نجات داد، اما مدیران مستقل وبسایتها که مسئولیت امنیت سرورهایشان بر عهده خودشان است، اکنون در خط مقدم این تهدید قرار دارند. کارشناسان به این دسته از کاربران اکیداً توصیه میکنند که اعمال فوری بهروزرسانیهای امنیتی را نه یک انتخاب، بلکه یک ضرورت حیاتی برای بقای وبسایت خود بدانند.
