4 בספטמבר 2026כתבת מערכת
לפני שבועיים דיווחנו כאן שהחולשה בתוסף של אלמנטור תוקנה ושניסיונות ניצול בשטח לא נצפו. חברת האבטחה Wordfence מדווחת עכשיו שהיא חסמה קרוב ל-200 אלף ניסיונות כאלה אצל לקוחותיה, והראשונים שבהם היו ביום שבו יצא התיקון.
3 בספטמבר 2026כתבת מערכת
חולשה בתוסף הגיבוי הנפוץ All-in-One WP Migration and Backup מאפשרת לתוקף לשתול טקסט באתר דרך מנגנון ציבורי לגמרי, ולחכות. ברגע שמנהל האתר משחזר גיבוי, הטקסט הזה מתחיל להתנהג כפקודה למסד הנתונים ומדליף את המפתח שמאפשר להעלות קוד.
30 באוגוסט 2026כתבת מערכת
החולשה בתוסף שגובה תרומות עבור יותר מ-100 אלף אתרי וורדפרס מאפשרת לתוקף בלי חשבון להריץ קוד על השרת. הגרסה המתוקנת יצאה ב-27 באוגוסט, ומי שמנהל אתר כזה צריך לבדוק היום איזו גרסה מותקנת אצלו.
27 באוגוסט 2026כתבת מערכת
שרשרת של שש בעיות בתבנית Avada ובתוסף Fusion Builder אפשרה לתוקף בלי חשבון ובלי סיסמה לשתול קובץ PHP בשרת של האתר ולהריץ אותו. התיקון פורסם אתמול, ומיליון אתרים ומעלה צריכים אותו.
25 באוגוסט 2026כתבת מערכת
צוות האבטחה של DigitalOcean חסם ניסיון כניסה לממשק ניהול של אתר וורדפרס, וגילה שלתוקף כבר הייתה עוגיית אדמין תקפה. שתי חולשות בתוסף ה-SAML של miniOrange איפשרו לזייף חתימה ולהיכנס כמנהל, ובגלל שהתוסף מפיץ שבע מהדורות תחת מזהה אחד, שום מסד נתוני חולשות לא ידע לסמן את האתרים שנשארו חשופים.
22 באוגוסט 2026כתבת מערכת
התוסף המותקן ביותר בעולם הוורדפרס, של חברה ישראלית מרמת גן, בדק את הקובץ שנשלח בטופס בלולאה אחת ושמר אותו בלולאה אחרת. הפער בין השתיים איפשר לכל אחד להשתיל קובץ PHP באתר. התיקון בגרסה 4.2.2.
19 באוגוסט 2026כתבת מערכת
חוקר ב-Check Point נתקל בשרת איסוף פתוח שהכיל, בין קבצים שנגנבו מקורבנות, גם את שולחן העבודה של התוקף עצמו. משם נפרשה תמונה של מבצע שמנהל קרוב ל-2,000 אתרי וורדפרס פרוצים ומשתמש בהם להפצת נוזקות, לפיקוד ולאחסון המידע הגנוב.
18 באוגוסט 2026כתבת מערכת
התוסף Forminator בדק את סיומות הקבצים שגולשים מעלים מול רשימה שחורה, ותוקף שכתב את סוג הקובץ קצת אחרת חמק ממנה. התיקון יצא ב-31 ביולי, הפרטים המלאים פורסמו רק עכשיו, וזה בדיוק החלון שבו מתחילות הסריקות.
18 ביולי 2026כתבת מערכת
מאחורי הכינוי הפשוט wp2shell מסתתר שרשור מדויק של שני חורים בליבת וורדפרס עצמה: בלבול שקט בנתב ה-REST ו-SQL Injection ותיקה. יחד הם הופכים בקשת HTTP אנונימית אחת להרצת קוד מלאה על השרת.
18 ביולי 2026כתבת מערכת
וורדפרס שחררה עדכון חירום שסוגר חולשה שמאפשרת לתוקף אנונימי להריץ קוד על אתר רגיל לגמרי, בלי תוספים ובלי חשבון. קוד ההדגמה כבר פורסם לציבור.