פרצת אבטחה קריטית במערכת ניהול התוכן וורדפרס מחייבת עדכון
הפרצה מאפשרת הרצת קוד מרחוק ● מהן הדרכים המיידיות של בעלי האתרים להתגונן מפניה?
פגיעת אבטחה קריטית נחשפה בליבת וורדפרס (WordPress) – מערכת ניהול התוכן העומדת מאחורי מיליוני אתרי אינטרנט ברשת – והיא חשובה במיוחד עבור ארגונים שמשתמשים בוורדפרס להפעלת אתרים המשמשים את ציבור הלקוחות שלהם.
הפגיעות, שקיבלה את הקוד CVE-2026-63030, הוגדרה כאמור בידי כמה גופי אבטחה כקריטית במיוחד, מכיוון שאינה דורשת אינטראקציה עם חשבון חוקי או קבלת אישור ממשתמש. היא מאפשרת, לפי דיווחים, לתוקף, שאינו זקוק לאימות, כאמור, לבצע הרצת קוד דרך נקודת הקצה ב-REST API של וורדפרס.
🚨 @WordPress admins: Verify your updates.
wp2shell (CVE-2026-63030) enables pre-auth RCE in vulnerable WordPress core installations.
❌ No login
❌ No plugins
❌ No user interaction
Patched in 6.9.5 & 7.0.2.
No confirmed in-the-wild exploitation yet, but part of the exploit… pic.twitter.com/QHmJ39WSMz— TechNadu (@TechNadu) July 20, 2026
פוטנציאל הנזק גדול – הרצת קוד ייעודי יכולה לגרום לפגיעה מוחלטת באתר ובנתונים הבסיסיים שלו, ובעצם לגרום לו נזק שלא בטוח שאפשר לסדר בקלות, כשבכל מקרה נדרשת הדממה כדי לנקות את המערכת ולהעלות גיבוי מלא.
למרות שברשת הופיעו דיווחים כאילו התקלה הזו נוצלה באופן פעיל, ונכון לפרסום הראשוני אף גוף אבטחה לא הציג אימות לתקיפה – ועם זאת, אין להקל ראש בחומרה של הבעיה הזו.
הבעיה אינה קיימת באתרים המריצים גרסה נמוכה יותר מ-6.9.0, אך אתרים עם גרסאות 6.9.0 עד 6.9.4 חייבים לשדרג ל-6.9.5, ואילו אתרים המריצים את גרסה 7.0 או 7.0.1 חייבים לשדרג לגרסה 7.0.2. יש גם עדכון למי שבודק את הבטא של וורדפרס 7.1 – ויש לוודא אחרי תהליך השדרוג שהאתר אכן שודרג בפועל.












תגובות
(0)