וורדפרס

כל הכתבות של CyberNow בנושא וורדפרס — 10 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית.

4 בספטמבר 2026

התיקון יצא ב-19 באוגוסט, והתקיפות התחילו באותו יום: כמעט 200 אלף ניסיונות ניצול נגד אתרי Elementor Pro

לפני שבועיים דיווחנו כאן שהחולשה בתוסף של אלמנטור תוקנה ושניסיונות ניצול בשטח לא נצפו. חברת האבטחה Wordfence מדווחת עכשיו שהיא חסמה קרוב ל-200 אלף ניסיונות כאלה אצל לקוחותיה, והראשונים שבהם היו ביום שבו יצא התיקון.

3 בספטמבר 2026

מה שנשתל בתגובה חיכה עד שמנהל האתר ישחזר גיבוי: 3.25 מיליון אתרי וורדפרס עדיין מריצים גרסה חשופה

חולשה בתוסף הגיבוי הנפוץ All-in-One WP Migration and Backup מאפשרת לתוקף לשתול טקסט באתר דרך מנגנון ציבורי לגמרי, ולחכות. ברגע שמנהל האתר משחזר גיבוי, הטקסט הזה מתחיל להתנהג כפקודה למסד הנתונים ומדליף את המפתח שמאפשר להעלות קוד.

30 באוגוסט 2026

תוסף התרומות GiveWP קיבל תיקון לחולשה בציון 10, שמאפשרת לתוקף להריץ פקודות על שרת האתר

החולשה בתוסף שגובה תרומות עבור יותר מ-100 אלף אתרי וורדפרס מאפשרת לתוקף בלי חשבון להריץ קוד על השרת. הגרסה המתוקנת יצאה ב-27 באוגוסט, ומי שמנהל אתר כזה צריך לבדוק היום איזו גרסה מותקנת אצלו.

27 באוגוסט 2026

אף אחד לא צריך ללחוץ: התיקון לתבנית Avada סוגר השתלטות מלאה על אתרי וורדפרס

שרשרת של שש בעיות בתבנית Avada ובתוסף Fusion Builder אפשרה לתוקף בלי חשבון ובלי סיסמה לשתול קובץ PHP בשרת של האתר ולהריץ אותו. התיקון פורסם אתמול, ומיליון אתרים ומעלה צריכים אותו.

25 באוגוסט 2026

slug אחד, שבע מהדורות: איך תוסף SSO לוורדפרס נשאר פרוץ בזמן שכל הסורקים הציגו אותו כמתוקן

צוות האבטחה של DigitalOcean חסם ניסיון כניסה לממשק ניהול של אתר וורדפרס, וגילה שלתוקף כבר הייתה עוגיית אדמין תקפה. שתי חולשות בתוסף ה-SAML של miniOrange איפשרו לזייף חתימה ולהיכנס כמנהל, ובגלל שהתוסף מפיץ שבע מהדורות תחת מזהה אחד, שום מסד נתוני חולשות לא ידע לסמן את האתרים שנשארו חשופים.

22 באוגוסט 2026

שני קבצים באותה בקשה עקפו את הבדיקה: אלמנטור שחררה תיקון לחולשה שאיפשרה להעלות קוד לאתר

התוסף המותקן ביותר בעולם הוורדפרס, של חברה ישראלית מרמת גן, בדק את הקובץ שנשלח בטופס בלולאה אחת ושמר אותו בלולאה אחרת. הפער בין השתיים איפשר לכל אחד להשתיל קובץ PHP באתר. התיקון בגרסה 4.2.2.

19 באוגוסט 2026

StopAndProtect: אלפי אתרי וורדפרס שנפרצו הפכו לתשתית ההפצה, השליטה והאחסון של מבצע אחד

חוקר ב-Check Point נתקל בשרת איסוף פתוח שהכיל, בין קבצים שנגנבו מקורבנות, גם את שולחן העבודה של התוקף עצמו. משם נפרשה תמונה של מבצע שמנהל קרוב ל-2,000 אתרי וורדפרס פרוצים ומשתמש בהם להפצת נוזקות, לפיקוד ולאחסון המידע הגנוב.

18 באוגוסט 2026

טופס "צור קשר" שאפשר להעלות דרכו קוד: חולשה בתוסף וורדפרס נפוץ חושפת מאות אלפי אתרים

התוסף Forminator בדק את סיומות הקבצים שגולשים מעלים מול רשימה שחורה, ותוקף שכתב את סוג הקובץ קצת אחרת חמק ממנה. התיקון יצא ב-31 ביולי, הפרטים המלאים פורסמו רק עכשיו, וזה בדיוק החלון שבו מתחילות הסריקות.

18 ביולי 2026

wp2shell: איך שני באגים שקטים בליבת וורדפרס הפכו לפריצה מלאה בלי סיסמה אחת

מאחורי הכינוי הפשוט wp2shell מסתתר שרשור מדויק של שני חורים בליבת וורדפרס עצמה: בלבול שקט בנתב ה-REST ו-SQL Injection ותיקה. יחד הם הופכים בקשת HTTP אנונימית אחת להרצת קוד מלאה על השרת.