Radar AI Avatar Transparent

פגיעות קריטית בדף ההתחברות של WordPress עלולה להוביל להרצת קוד מרחוק

וורדפרס פרסמה ב-6 באוגוסט 2026 עדכון אבטחה חירום שסוגר פגיעות XSS בדף ההתחברות — כזו שלא דורשת שום הזדהות מוקדמת, ובתרחיש מתקפה מלא עלולה להסתיים בהרצת קוד PHP על השרת. הפגיעות קיימת בכל גרסאות WordPress, מה שהופך אותה לרלוונטית כמעט לכל אתר מבוסס וורדפרס — כולל חלק ניכר מהאתרים העסקיים והמסחריים בישראל.

מזהה CVE-2026-64638
מוצר וגרסאות מושפעות WordPress — כל הגרסאות; תיקון רשמי מ-7.0.3, עם גיבוי אחורה עד ענף 4.7
חומרה CVSS 8.9 (גבוהה)
האם מנוצל בפועל לא דווח ניצול בשטח נכון ל-7 באוגוסט 2026
סטטוס תיקון זמין — WordPress 7.0.3

מה קרה

הפגיעות נובעת מהאופן שבו וורדפרס מטפלת בשם המשתמש שמוזן בניסיון התחברות כושל. מחרוזת שנראית כמו תג HTML עם רווח אחרי סימן ה-< שורדת את פונקציות הניקוי הרגילות, ובהמשך העיבוד מתפרשת בכל זאת כ-HTML לגיטימי בדף השגיאה — כך נוצר XSS רפלקטיבי שרץ בדפדפן של כל מי שנחשף לקישור מתוכנן. חוקרי pwn.ai שדיווחו על הפגיעות הראו גם שרשרת המשך: אם קורבן שמחובר כמנהל אתר נחשף לדף התקפה, ניתן לחטוף בקשות דרך הסקריפט הפנימי של עמוד הפרופיל, לייצר סיסמת אפליקציה מורשית ולהשתמש בה כדי להעלות קובץ ZIP כתוסף — כשהקוד בתוכו רץ מייד בלי צורך בהפעלה מפורשת של התוסף. מדובר בעדכון אבטחה רחב יותר שכולל 12 תיקונים, ביניהם עוד XSS מאוחסן, עקיפת הרשאות בהתקנות Multisite, וחשיפת מידע — אך הפגיעות בדף ההתחברות היא הבולטת מבין כולן.

נקודות לשים לב

  • עדכנו לגרסת WordPress 7.0.3 בהקדם; אם מופעל עדכון רקע אוטומטי באתר, ברוב המקרים הוא כבר יישם את התיקון לבד — כדאי לוודא זאת בלוח הבקרה.
  • הפגיעות עצמה לא דורשת התחברות, אבל מסלול ההסלמה להרצת קוד דורש שמנהל אתר מחובר ייחשף לדף תקיפה — הדריכו מנהלי אתרים לא ללחוץ על קישורים לא מזוהים בזמן שהם מחוברים ללוח הניהול.
  • אתרים על ענפים ישנים (מ-4.7 ואילך) קיבלו גיבוי תיקון — אבל אתר על גרסה ישנה מזה נשאר חשוף ולא יקבל עדכון.
  • נכון לפרסום, אין דיווח על ניצול בשטח — אבל היקף החשיפה (כל אתר וורדפרס) הופך אותה ליעד אטרקטיבי, כך שכדאי לטפל בזה כדחוף ולא להמתין.

מקורות: The Hacker News · WordPress.org — הודעת הגרסה

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.