בליבת וורדפרס תוקנה חולשה שמאפשרת הזרקת SQL דרך פרמטר מסוים במנגנון השאילתות. הניצול תלוי בכך שתוסף או תבנית מעבירים לפרמטר הזה קלט שהגיע מבחוץ בלי לסנן אותו. הציון שהיא קיבלה לבדה הוא 5.9, אבל היא משמשת גם כחוליה בשרשרת חמורה בהרבה, ומאז 21 ביולי 2026 היא רשומה בקטלוג החולשות המנוצלות בפועל של CISA.
מה החולשה?
וורדפרס שומר את התוכן של האתר, המשתמשים והסיסמאות במסד נתונים, ומדבר איתו בשפה בשם SQL. הזרקת SQL היא מצב שבו קלט של משתמש נכנס לתוך שאילתה במקום להישאר נתון בתוכה, וכך התוקף כותב בפועל חלק מהשאילתה בעצמו.
התוצאה היא שהתוקף יכול לשאול את מסד הנתונים שאלות שלא נועדו לו, למשל לשלוף את טבלת המשתמשים.
החולשה הספציפית הזאת נמצאת בטיפול בפרמטר של מנגנון השאילתות הפנימי של וורדפרס. הליבה לא ניקתה אותו כראוי, וכאן נכנס התנאי החשוב: הפרמטר הזה אינו מקבל קלט ממשתמשים באופן ישיר. כדי שהחולשה תהיה נגישה, צריך תוסף או תבנית שמעבירים אליו ערך שהגיע מבחוץ.
זאת דוגמה מייצגת לאופן שבו נראית אבטחה בוורדפרס בפועל: הליבה עצמה נבדקת היטב, והחשיפה מגיעה לרוב מהשילוב בינה לבין אלפי התוספים שרצים מעליה.
מי מושפע?
אתרי וורדפרס בגרסאות 6.8.x לפני 6.8.6, בגרסאות 6.9.x לפני 6.9.5 ובגרסאות 7.0.x לפני 7.0.2.
וורדפרס מריץ חלק ניכר מהאתרים הקטנים והבינוניים בישראל, כולל אתרי עסקים, עמותות ובלוגים. הרבה מהם הוקמו על ידי מתכנת חיצוני ומאז אף אחד לא נגע בהם, וזאת בדיוק האוכלוסייה שנשארת בגרסה ישנה.
האם מנוצלת בפועל?
ב-21 ביולי 2026 החולשה נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בפועל. כלומר תוקפים כבר משתמשים בה, וזה כבר לא סיכון תיאורטי שאפשר לדחות בגלל הציון הבינוני שקיבלה לבדה.
CISA הקציבה לרשויות הפדרליות בארצות הברית לתקן אותה עד 4 באוגוסט 2026. הקצב המהיר משקף שהחולשה חלק משרשרת שמובילה להשתלטות מלאה על האתר, ולא באג מבודד. באתר וורדפרס העדכון שסוגר את שתי החוליות כבר זמין, כך שאין סיבה להמתין.
מה עושים?
עדכנו את וורדפרס לגרסה 6.8.6, 6.9.5 או 7.0.2, לפי הענף שאתם נמצאים בו. בלוח הבקרה, תחת עדכונים, וורדפרס מציג את הגרסה הזמינה ומאפשר לעדכן בלחיצה.
הפעילו עדכונים אוטומטיים לגרסאות תחזוקה של הליבה. באתר קטן שאין לו מתחזק קבוע, זאת ההגדרה הבודדת שמונעת הכי הרבה נזק לאורך זמן.
עדכנו גם את התוספים והתבניות. במקרה הזה זה לא עצה כללית אלא חלק מהעניין: החשיפה לחולשה עוברת דרכם, ותוסף ישן הוא מה שפותח אותה.
אם אתם מתחזקים אתר של לקוח, זה הרגע לעבור על הרשימה ולוודא שאין שם אתרים ששכחתם.