חולשה קריטית בליבת וורדפרס מאפשרת השתלטות על אתר בלי סיסמה: עדכנו עכשיו
וורדפרס, מערכת ניהול התוכן שמפעילה חלק גדול מאתרי האינטרנט בעולם ובישראל, שחררה ב-18 ביולי עדכון אבטחה דחוף. העדכון סוגר חולשה חמורה שמאפשרת לתוקף להשתלט על אתר בלי להתחבר אליו ובלי להזדהות. אם יש לכם אתר וורדפרס, זה נוגע לכם ישירות.
מה קרה
חוקרים מחברת Assetnote חשפו חולשה שקיבלה את הכינוי wp2shell. היא מורכבת משתי בעיות שנקשרות זו לזו: הזרקת SQL (טכניקה שבה תוקף מגניב פקודות למסד הנתונים של האתר דרך שדה קלט רגיל) וכשל בממשק ה-API של וורדפרס שמאפשר לבקשה אנונימית להגיע למקום שהיא לא אמורה להגיע אליו. השילוב מוביל להרצת קוד מרחוק, כלומר התוקף יכול להריץ פקודות משלו על השרת של האתר.
מה שהופך את זה לחמור במיוחד הוא מה שלא צריך כדי לנצל את החולשה. אין צורך בחשבון משתמש, אין צורך בתוסף פגיע ואין צורך בהגדרה חריגה. התקנת וורדפרס סטנדרטית לגמרי, בלי אף תוסף, חשופה לבקשת HTTP אחת מאדם אלמוני.
החולשות מסומנות CVE-2026-63030 ו-CVE-2026-60137. הן משפיעות על גרסאות 6.9.0 עד 6.9.4 ועל 7.0.0 עד 7.0.1. גרסאות 6.8 חשופות רק לרכיב הזרקת ה-SQL. התיקונים שוחררו בגרסאות 6.8.6, 6.9.5 ו-7.0.2.
נכון לעכשיו אין אישור שהחולשה נוצלה בפועל, אבל ההסבר הטכני המלא וקוד הדגמה פורסמו כבר לציבור. בפער הזה בין פרסום לניצול תוקפים נוהגים לפעול מהר.
למה זה חשוב לכם
הרבה עסקים קטנים בישראל, קליניקות, עמותות ובלוגים אישיים בנויים על וורדפרס, לעיתים קרובות בלי איש תחזוקה קבוע. אתר שנפרץ לא רק מושבת. הוא הופך לכלי בידי התוקף: אפשר לשתול בו דף פישינג שגונב פרטי אשראי מהגולשים שלכם, להפיץ דרכו קבצים זדוניים או לגנוב את פרטי הלקוחות ששמורים במסד הנתונים.
גם אם אין לכם אתר, אתם גולשים באתרים כאלה. אתר ישראלי מוכר שנפרץ הוא בדיוק המקום שבו הונאה נראית אמינה.
מה עושים?
בדקו איזו גרסה מותקנת אצלכם. בלוח הבקרה של וורדפרס נכנסים לתפריט לוח בקרה ואז עדכונים, והגרסה מופיעה שם. אם היא נמוכה מ-6.8.6, 6.9.5 או 7.0.2, עדכנו מיד.
וורדפרס הפעילה עדכון אוטומטי כפוי לאתרים חשופים, אבל אם כיביתם בעבר את העדכונים האוטומטיים, ההגנה הזו לא תגיע אליכם. אל תסתמכו עליה בלי לבדוק.
אם האתר מתוחזק על ידי חברה חיצונית או פרילנסר, שלחו להם הודעה היום ובקשו אישור שהעדכון בוצע.
אחרי העדכון החליפו את סיסמאות המנהל ובדקו ברשימת המשתמשים אם נוסף חשבון שאתם לא מכירים.
חולשה שמנוצלת בלי סיסמה ובלי תוסף היא מקרה נדיר יחסית, ולכן שווה את הדקות שלוקח לבדוק את הגרסה שלכם עוד היום.
תגובות