IPImen ، Firewall ، NGFirewall-UTM، آیپی ایمن، فایروال ایرانی ، فایروال بومی، یوتی ام بومی، یوتی ام ایرانی، فایروال نسل بعدی ایرانی، فایروال نسل بعدی بومی

مهاجمان تنها چند ساعت پس از افشای عمومی، از آسیب‌پذیری CVE-2026-87902 وردپرس بهره‌برداری کردند

اخبار داغ فناوری اطلاعات و امنیت شبکه

نمونه‌ای تازه از کوتاه شدن فاصله میان انتشار وصله و آغاز حملات فعال

عوامل تهدید، تنها چند ساعت پس از افشای عمومی یک نقص امنیتی بحرانی در وردپرس، بهره‌برداری فعال از آن را آغاز کرده‌اند. آسیب‌پذیری موردنظر با شناسه CVE-2026-87902 و امتیاز شدت ۹.۲ در مقیاس CVSS، می‌تواند به مهاجمی بدون احراز هویت، امکان دستیابی به اجرای کد از راه دور (RCE) را بدهد.


جزئیات فنی: سوءاستفاده از فرایند Resolve کردن قالب صفحه

بر اساس اطلاعیه رسمی وردپرس که دو روز پیش از این گزارش منتشر شده، یک مهاجم بدون احراز هویت می‌تواند فرایند تشخیص قالب صفحه در تابع get_page_template() را وادار کند یک فایل PHP محلی و قابل‌خواندن دلخواه را، خارج از پوشه‌های قالب فعال، به‌عنوان قالب صفحه شامل (Include) کند. وردپرس در ادامه توضیح داده در صورتی که پیش‌نیازهای مرتبط با محیط سرور و قالب فعال هر دو برقرار باشند، این موضوع می‌تواند به اجرای کد از راه دور منجر شود.

دو پیش‌نیاز لازم برای بهره‌برداری موفق

بهره‌برداری موفق از این نقص، منوط به برقراری هم‌زمان دو پیش‌شرط زیر است:

  • قالب فرزند یا والد فعال، باید حاوی یک پوشه سطح بالا باشد که نام آن با عبارت page- آغاز می‌شود (برای نمونه، page-templates).
  • یک فایل هدف PHP محلی و از پیش انتخاب‌شده، باید روی سرور وجود داشته باشد و توسط حساب کاربری وب‌سرور قابل‌خواندن باشد (برای نمونه، pearcmd.php).

شواهد بهره‌برداری فعال از دقایق نخست

شرکت امنیتی Previdian، در بیانیه‌ای که با رسانه The Hacker News به اشتراک گذاشته، اعلام کرده شبکه هانی‌پات این شرکت، تلاش‌های بهره‌برداری هدف‌گرفته CVE-2026-87902 را شناسایی کرده که از یک آدرس IP (104.194.9.227) واقع در ایالت نیوجرسی آمریکا سرچشمه می‌گیرند.

این درخواست‌ها، فایل PHP محلی /usr/local/lib/php/pearcmd.php را Include کرده، یک فایل را در مسیر /tmp/ می‌نویسند، و سپس یک اسکریپت آپلود PHP میزبانی‌شده روی گیت‌هاب (raw.githubusercontent.com/MrG3P5/web-shell/refs/heads/main/uploader.php) را نیز Include می‌کنند.

رایان دیوهرست، بنیان‌گذار و مدیرعامل Previdian، در این‌باره گفته هرچند این بدون شک یک آسیب‌پذیری جدی است، اما برخی پیش‌شرط‌های آن، احتمال بهره‌برداری را کاهش می‌دهند. به گفته او، از آنجا که وردپرس به‌طور پیش‌فرض قابلیت به‌روزرسانی خودکار را فعال نگه می‌دارد، احتمالاً شاهد تلاش‌های بهره‌برداری انبوه خواهیم بود، اما نسبتاً تعداد کمی از آن‌ها به نفوذ واقعی منجر می‌شوند.

آمار تله‌متری: ۶۸ تلاش بهره‌برداری از ۲۳ سپتامبر

داده‌های تله‌متری Previdian، مجموعاً ۶۸ تلاش بهره‌برداری را از تاریخ ۲۳ سپتامبر ۲۰۲۶ ثبت کرده است. بخشی از این تلاش‌ها نیز از یک آدرس IP مستقر در اندونزی سرچشمه گرفته‌اند.


تأیید مستقل شرکت Patchstack

شرکت امنیتی وردپرس، Patchstack، نیز هشدار داده درخواست‌های مخرب، از مرحله شناسایی (Reconnaissance) علیه فایل‌های بی‌خطر هسته وردپرس، به مرحله بهره‌برداری فعال گسترش یافته‌اند؛ جایی که مهاجمان فایل pearcmd.php را Include کرده و از آن برای نوشتن فایل‌های PHP روی دیسک استفاده می‌کنند. این یافته‌ها، نتایج Previdian را تأیید می‌کنند.

نخستین تلاش بهره‌برداری، در تاریخ ۲۲ سپتامبر ۲۰۲۶ و ساعت ۱۱:۴۹ بامداد به وقت جهانی ثبت شده؛ یعنی همان روزی که وصله‌های این نقص منتشر شدند. علاوه بر این، این فعالیت شامل نوشتن فایل‌های دلخواه با محتوای PHP تحت کنترل مهاجم، در مسیرهایی مانند /tmp و /var/tmp است. نام فایل‌های مشاهده‌شده عبارت‌اند از:

  • wp-pear-rce-flag.php
  • poc87902.php
  • luci_<رشته تصادفی>.php
  • zeta_<رشته تصادفی>.php

آدرس‌های IP مرتبط با این حملات

برخی از آدرس‌های IP شناسایی‌شده که با این حملات مخرب مرتبط دانسته شده‌اند عبارت‌اند از:

  • 43.250.53.42
  • 180.251.159.243
  • 195.178.110.247
  • 107.189.14.87
  • 45.61.184.170
  • 92.246.130.76

توصیه‌های امنیتی

با توجه به شواهد قطعی بهره‌برداری فعال، به مدیران وب‌سایت‌های وردپرسی توصیه شده اقدامات زیر را در اسرع وقت انجام دهند:

  • وردپرس خود را در اسرع وقت به نسخه ۷.۱.۲ (یا ۷.۰.۶، ۶.۹.۹، ۶.۸.۱۰ برای نسخه‌های قدیمی‌تر) ارتقا دهید.
  • وضعیت سایت خود را از نظر نشانه‌های فعالیت مخرب، از جمله وجود فایل‌های PHP ناشناس در مسیرهای /tmp و /var/tmp با نام‌هایی مانند موارد ذکرشده، بررسی کنید.
  • بررسی کنید آیا قالب فعال سایت شما دارای پوشه‌ای با پیشوند page- است؛ در صورت وجود چنین شرایطی، اولویت وصله را بالاتر ببرید.
  • لاگ‌های دسترسی سرور را برای شناسایی درخواست‌های مشکوک به فایل pearcmd.php یا سایر فایل‌های PHP محلی غیرمعمول بررسی کنید.
  • ترافیک ورودی از آدرس‌های IP فهرست‌شده در گزارش‌های امنیتی مرتبط با این کمپین را مسدود یا با احتیاط بیشتری پایش کنید.
  • اطمینان حاصل کنید قابلیت به‌روزرسانی خودکار وردپرس فعال است، چراکه این قابلیت می‌تواند نقش مهمی در کاهش دامنه واقعی این نقص ایفا کند.

چرا این حادثه اهمیت دارد؟

سرعت واکنش مهاجمان در این مورد — آغاز تلاش‌های بهره‌برداری تنها چند ساعت پس از انتشار وصله و افشای عمومی جزئیات فنی این نقص — یک بار دیگر بر روند رو به رشد کوتاه شدن فاصله زمانی میان انتشار یک وصله امنیتی و آغاز حملات فعال در دنیای واقعی تأکید می‌کند. با توجه به این‌که وردپرس، سیستم مدیریت محتوای بیش از چهل درصد از وب‌سایت‌های جهان است، هر آسیب‌پذیری بحرانی در هسته این پلتفرم، به‌طور خودکار طیف گسترده‌ای از اهداف بالقوه را در معرض خطر قرار می‌دهد.

ارزیابی متعادل کارشناس Previdian، هرچند این نقص را جدی توصیف می‌کند، اما نکته مهمی را نیز برجسته می‌سازد: وجود پیش‌شرط‌های خاص (ساختار پوشه قالب و دسترس‌پذیری یک فایل PHP محلی مشخص) به این معناست که تعداد واقعی سایت‌های آسیب‌پذیر از نظر عملی، ممکن است به‌مراتب کمتر از تعداد کل نصب‌های وردپرس باشد. با این حال، فعال بودن پیش‌فرض به‌روزرسانی خودکار در وردپرس، عامل کلیدی دیگری است که می‌تواند دامنه واقعی نفوذهای موفق را، علی‌رغم حجم بالای تلاش‌های بهره‌برداری انبوه، محدود نگه دارد.


جمع‌بندی

بهره‌برداری فعال از CVE-2026-87902 تنها چند ساعت پس از افشای عمومی آن، بار دیگر اهمیت واکنش سریع مدیران سایت‌های وردپرسی به وصله‌های امنیتی بحرانی را برجسته می‌سازد. هرچند پیش‌شرط‌های فنی خاص این نقص، ممکن است دامنه واقعی نفوذهای موفق را محدود کند، اما شواهد قطعی بهره‌برداری فعال از دقایق نخست پس از انتشار وصله، نشان می‌دهد مهاجمان به‌طور مداوم آماده استفاده سریع از جزئیات فنی تازه‌منتشرشده آسیب‌پذیری‌ها هستند. برای مدیران وردپرس، اطمینان از فعال بودن به‌روزرسانی خودکار و بررسی فوری نشانه‌های نفوذ احتمالی، اکنون بیش از هر زمان دیگری ضروری است.

برچسب ها: CVE-2026-87902, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, حمله سایبری, news

چاپ ایمیل