צוות האבטחה של וורדפרס תיקן פגיעות בליבת המערכת שכונתה Click2Shell, המאפשרת לתוקף לגרום לאתר להתקין תבנית לא פעילה מ-WordPress.org באמצעות קישור מיוחד בלבד — בלי שהמנהל יבצע פעולה מודעת מעבר ללחיצה על הקישור. כאשר הפגיעות משולבת עם פגם נוסף בתבנית מסוימת, השרשרת המלאה עלולה להוביל להרצת קוד על השרת.

| מזהה | טרם הוקצה מספר CVE נכון למועד הפרסום |
| מוצר וגרסאות מושפעות | ליבת WordPress — גרסאות 6.0 ועד לגרסה שקדמה ל-7.1.1 |
| חומרה (CVSS) | הפגם בליבה לבדו — 7.1 (גבוהה); בשילוב עם פגם בתבנית ועד להרצת קוד — 9.6 (קריטית) |
| מנוצל בפועל | לא — אין עדות לניצול בשטח נכון למועד הפרסום |
| סטטוס תיקון | תוקן ב-WordPress 7.1.1, שפורסמה ב-17 בספטמבר 2026, כחלק ממהדורת אבטחה כוללת שבה עודכנו גם ענפי תמיכה ישנים יותר (עד 4.7) בתיקוני אבטחה אחרים שאינם קשורים לפגם זה |
מה קרה
הבעיה מקורה בפער בין האופן שבו WordPress.org מפרש קישור מסוים לבין האופן שבו דפדפן המנהל מפרש אותו. תוקף שמצליח לגרום למנהל מחובר ללחוץ על קישור כזה, יוצר מצב שבו הסקריפט הפנימי של האתר "לוחץ" בעצמו על כפתור ההתקנה — כשההרשאות והטוקנים הדרושים כבר קיימים בזכות ההתחברות הפעילה של המנהל. כך אפשר לגרום לאתר להתקין תבנית לא פעילה בלי שהמנהל התכוון לכך במפורש.
הפגיעות בליבה לבדה אינה מאפשרת הרצת קוד — היא רק כופה התקנת תבנית. אך כאשר משלבים אותה עם פגם ידוע בתבנית ספציפית, השרשרת המלאה יכולה להסתיים בהרצת קוד על השרת. וורדפרס תיקנה זאת כחלק ממהדורת 7.1.1, שכללה 11 תיקוני אבטחה בסך הכול.
נקודות לשים לב
- עדכנו לגרסה 7.1.1 או לעדכון המתאים בענף התמיכה שלכם בהקדם — אתרים עם עדכון אוטומטי מופעל יקבלו אותו לבד.
- ההתקפה דורשת שמנהל מחובר ילחץ על קישור זדוני — הדרכת צוותי ניהול תוכן להימנע מלחיצה על קישורים לא ידועים בזמן שהם מחוברים לפאנל הניהול מצמצמת את הסיכון עד להתקנת העדכון.
- אין עדיין CVE רשמי לפגם, כך שכלי סריקה שמחפשים לפי מספר עלולים לפספס אותו — הסתמכו על מספר הגרסה המותקנת ולא רק על סריקת פגיעויות.
- אין עדות לניצול בפועל, אך פורסם כבר קוד הדגמה (PoC) פומבי לשרשרת המלאה — מה שמקצר את הזמן עד לניצול אמיתי ומחזק את הדחיפות לעדכן.
- הפגם עצמו קיים רק מגרסה 6.0 ואילך; מי שמריץ ענף ישן יותר (עד 5.9) אינו חשוף ל-Click2Shell עצמה, אך כדאי בכל זאת לוודא שהותקנו תיקוני האבטחה האחרים שפורסמו לענף.
מקורות: The Hacker News · WordPress.org — הודעת מהדורת 7.1.1

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.