בליבת וורדפרס תוקנה חולשה בממשק ה-REST API, במנגנון שמאפשר לשלוח כמה בקשות במקובץ אחד. החולשה מאפשרת בלבול בין נתיבים, ובשילוב עם חולשת הזרקת SQL נוספת היא מובילה להרצת קוד על השרת. הציון שלה הוא 9.8, ומאז 21 ביולי 2026 היא רשומה בקטלוג החולשות המנוצלות בפועל של CISA.
מה החולשה?
לוורדפרס יש ממשק REST API שדרכו אפליקציות מדברות עם האתר. בתוכו יש נקודת קצה שמקבלת כמה בקשות יחד ומריצה אותן ברצף, כדי לחסוך תקשורת.
החולשה היא בלבול נתיבים באותו מנגנון מקובץ. וורדפרס לא זיהה נכון לאיזה נתיב כל בקשה בתוך המקבץ באמת מכוונת, וכך אפשר לגרום לו להריץ בקשה בהקשר שהיא לא הייתה אמורה להגיע אליו. בקשה שהייתה נחסמת בכניסה הרגילה עוברת כשהיא נכנסת דרך המקבץ.
החלק המעניין הוא מה שקורה כשמצרפים את זה לחולשה השנייה. לפי התיאור של וורדפרס, השילוב עם חולשת הזרקת ה-SQL המסומנת CVE-2026-60137 מאפשר לבצע את ההזרקה ומשם להגיע להרצת קוד מרחוק על השרת.
זאת דוגמה נקייה לשרשור חולשות. אף אחת מהשתיים לבדה אינה נותנת השתלטות מלאה: אחת מבלבלת נתיבים, השנייה דורשת תוסף שמעביר קלט לא מסונן. יחד הן מייצרות דרך מקצה לקצה. זאת גם הסיבה שציון של חולשה בודדת לא תמיד מספר את הסיפור.
מי מושפע?
אתרי וורדפרס בגרסאות 6.9.x לפני 6.9.5 ובגרסאות 7.0.x לפני 7.0.2.
אתר וורדפרס שלא עודכן זמן מה הוא מקרה נפוץ מאוד בישראל, במיוחד אצל עסקים קטנים ועמותות שאין להם איש תחזוקה קבוע.
האם מנוצלת בפועל?
ב-21 ביולי 2026 החולשה נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בפועל. כלומר תוקפים כבר מנצלים אותה, וזה בדיוק סוג השרשרת שנכנס לכלים אוטומטיים במהירות כי היא מגיעה להרצת קוד על גרסאות מוגדרות היטב.
המועד שהקציבה CISA לרשויות הפדרליות בארצות הברית לתקן הוא 24 ביולי 2026, שלושה ימים בלבד מרגע הרישום. זה מהמועדים הקצרים שהקטלוג נותן, והוא מעיד עד כמה הניצול נחשב מיידי. באתר וורדפרס אין סיבה להמתין עד אז, העדכון כבר זמין.
מה עושים?
עדכנו את וורדפרס לגרסה 6.9.5 או 7.0.2. פרטי השחרור נמצאים בהודעה הרשמית של וורדפרס. העדכון סוגר גם את חולשת ה-SQL שמשתתפת בשרשרת, כך שמדובר בפעולה אחת.
בלוח הבקרה, תחת עדכונים, בדקו שהגרסה שמותקנת אצלכם היא זו. אם האתר מתארח אצל ספק שמנהל עדכונים בעצמו, ודאו מולו שהעדכון הוחל.
הפעילו עדכונים אוטומטיים לליבה. לאתר בלי מתחזק קבוע, זאת ההגנה המשמעותית ביותר שאפשר להפעיל בלחיצה אחת.
אם האתר לא עודכן זמן רב, כדאי גם לבדוק אותו ולא רק לעדכן: חפשו משתמשי מנהל שאתם לא מכירים, וקבצים שנוספו בתאריכים שאין להם הסבר.