בקשה אחת לשרת, בלי שם משתמש ובלי סיסמה, מספיקה כדי להשתלט על אתר. זה מה שחוקרי אבטחה הדגימו נגד וורדפרס (WordPress), מערכת ניהול התוכן שמריצה יותר מחצי מיליארד אתרים בעולם, מבלוגים אישיים ועד אתרים של עסקים קטנים ועמותות. קוד תקיפה מוכן כבר מסתובב באינטרנט, ותוקפים סורקים עכשיו את הרשת ומחפשים אתרים שעדיין לא עודכנו.

מה קרה

מדובר בשילוב של שתי חולשות שקיבל את הכינוי wp2shell. הראשונה, CVE-2026-63030, יושבת בממשק שדרכו אפליקציות מדברות עם האתר (REST API) ומאפשרת לתוקף לבלבל את השרת ולשלוח אליו פקודות בלי להזדהות. השנייה, CVE-2026-60137, היא חולשת SQL Injection (הזרקה של פקודות למסד הנתונים דרך שדה קלט שלא סונן כראוי) שחושפת את סיסמאות המשתמשים. כשמשרשרים את השתיים, תוקף אנונימי לחלוטין יכול להריץ קוד משלו על השרת ולהשתלט על האתר. אין צורך בתוסף פגיע, בהגדרה מיוחדת או בחשבון קיים, ואתר וורדפרס רגיל בהגדרות ברירת המחדל חשוף.

חברת watchTowr דיווחה על הסימנים הראשונים לניצול בשטח, והרשות האמריקאית לאבטחת סייבר (CISA) כבר הכניסה את שתי החולשות לרשימת החולשות שמנוצלות באופן פעיל. הגרסאות החשופות הן 6.9.0 עד 6.9.4 ו-7.0.0 עד 7.0.1, והתיקון נמצא בגרסאות 6.9.5 ו-7.0.2.

למה זה חשוב לכם

גם מי שלא מנהל אתר וורדפרס נוגע בזה. עסקים קטנים, קליניקות, עמותות ובעלי מקצוע רבים בישראל מריצים את האתר שלהם על וורדפרס, ואתר שנפרץ הופך לכלי ביד התוקף. הוא יכול להחליף את תוכן העמוד, לגנוב את הפרטים שגולשים ממלאים בטופס יצירת קשר, או להגיש נוזקה ודף פישינג לכל מי שנכנס. כלומר גם אתם, כגולשים תמימים באתר מוכר, עלולים להיפגע מאתר שנפרץ בלי ידיעת בעליו.

מה עושים?

אם יש לכם או לעסק שלכם אתר וורדפרס, עדכנו אותו מיד לגרסה 6.9.5 או 7.0.2 דרך לוח הניהול. וורדפרס הפעילה עדכון אבטחה אוטומטי כפוי לאתרים הפגיעים, אבל אל תסתמכו על זה בלבד, היכנסו ובדקו שהאתר אכן עודכן.

אם אינכם יכולים לעדכן כרגע, בקשו מספק האחסון או מאיש התחזוקה לחסום גישה לנתיב wp-json/batch/v1 עד שתעדכנו.

בדקו שאין באתר משתמשי מנהל שלא אתם יצרתם, ושלא הותקנו תוספים חדשים ומוזרים. אלה סימנים אפשריים לכך שהאתר כבר נפרץ.

קוד תקיפה פומבי הופך פרצה כזאת ממשהו תיאורטי למרוץ נגד הזמן, וכל יום בלי עדכון הוא יום שהאתר פתוח לכל דורש.