וורדפרס פרסמה ב-6 באוגוסט 2026 עדכון אבטחה חירום שסוגר פגיעות XSS בדף ההתחברות — כזו שלא דורשת שום הזדהות מוקדמת, ובתרחיש מתקפה מלא עלולה להסתיים בהרצת קוד PHP על השרת. הפגיעות קיימת בכל גרסאות WordPress, מה שהופך אותה לרלוונטית כמעט לכל אתר מבוסס וורדפרס — כולל חלק ניכר מהאתרים העסקיים והמסחריים בישראל.
| מזהה | CVE-2026-64638 |
| מוצר וגרסאות מושפעות | WordPress — כל הגרסאות; תיקון רשמי מ-7.0.3, עם גיבוי אחורה עד ענף 4.7 |
| חומרה | CVSS 8.9 (גבוהה) |
| האם מנוצל בפועל | לא דווח ניצול בשטח נכון ל-7 באוגוסט 2026 |
| סטטוס תיקון | זמין — WordPress 7.0.3 |
מה קרה
הפגיעות נובעת מהאופן שבו וורדפרס מטפלת בשם המשתמש שמוזן בניסיון התחברות כושל. מחרוזת שנראית כמו תג HTML עם רווח אחרי סימן ה-< שורדת את פונקציות הניקוי הרגילות, ובהמשך העיבוד מתפרשת בכל זאת כ-HTML לגיטימי בדף השגיאה — כך נוצר XSS רפלקטיבי שרץ בדפדפן של כל מי שנחשף לקישור מתוכנן. חוקרי pwn.ai שדיווחו על הפגיעות הראו גם שרשרת המשך: אם קורבן שמחובר כמנהל אתר נחשף לדף התקפה, ניתן לחטוף בקשות דרך הסקריפט הפנימי של עמוד הפרופיל, לייצר סיסמת אפליקציה מורשית ולהשתמש בה כדי להעלות קובץ ZIP כתוסף — כשהקוד בתוכו רץ מייד בלי צורך בהפעלה מפורשת של התוסף. מדובר בעדכון אבטחה רחב יותר שכולל 12 תיקונים, ביניהם עוד XSS מאוחסן, עקיפת הרשאות בהתקנות Multisite, וחשיפת מידע — אך הפגיעות בדף ההתחברות היא הבולטת מבין כולן.
נקודות לשים לב
- עדכנו לגרסת WordPress 7.0.3 בהקדם; אם מופעל עדכון רקע אוטומטי באתר, ברוב המקרים הוא כבר יישם את התיקון לבד — כדאי לוודא זאת בלוח הבקרה.
- הפגיעות עצמה לא דורשת התחברות, אבל מסלול ההסלמה להרצת קוד דורש שמנהל אתר מחובר ייחשף לדף תקיפה — הדריכו מנהלי אתרים לא ללחוץ על קישורים לא מזוהים בזמן שהם מחוברים ללוח הניהול.
- אתרים על ענפים ישנים (מ-4.7 ואילך) קיבלו גיבוי תיקון — אבל אתר על גרסה ישנה מזה נשאר חשוף ולא יקבל עדכון.
- נכון לפרסום, אין דיווח על ניצול בשטח — אבל היקף החשיפה (כל אתר וורדפרס) הופך אותה ליעד אטרקטיבי, כך שכדאי לטפל בזה כדחוף ולא להמתין.
מקורות: The Hacker News · WordPress.org — הודעת הגרסה

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.