سوءاستفاده از آسیب‌پذیری wp2shell در وردپرس با انتشار اکسپلویت عمومی و آغاز موج گسترده اسکن وب‌سایت‌های آسیب‌پذیر افزایش یافت

آسیب‌پذیری wp2shell

انتشار عمومی کد اکسپلویت زنجیره آسیب‌پذیری wp2shell، موج تازه‌ای از حملات به وب‌سایت‌های وردپرس را آغاز کرده است. در این زنجیره، دو آسیب‌پذیری بحرانی با شناسه‌های CVE-2026-63030 و CVE-2026-60137 به‌صورت هم‌زمان مورد سوءاستفاده قرار می‌گیرند و به مهاجمان اجازه می‌دهند بدون نیاز به احراز هویت، روی وب‌سایت‌های آسیب‌پذیر اجرای کد از راه دور (RCE) انجام داده و کنترل کامل سامانه آسیب‌پذیر را به ‌دست آورند.

پلاگین‌های وردپرس شرکت ShapedPlugin در جریان یک حمله زنجیره تأمین به بکدور آلوده شدند

حمله زنجیره تأمین

یک حمله زنجیره تأمین، چندین پلاگین حرفه‌ای وردپرس شرکت ShapedPlugin را هدف قرار داده است. در این حمله، مهاجمان با دستکاری کانال‌های رسمی انتشار نسخه‌ها، کدهای بکدور را به نسخه‌های Pro این پلاگین‌ها تزریق کردند

عملیات Endgame با مختل‌کردن سرورهای SocGholish، 14,971 سایت وردپرسی آلوده را پاک‌سازی کرد

SocGholish

مقام‌های اجرای قانون در هلند با همکاری نهادهای امنیتی کانادا، آلمان و ایالات متحده، در یک عملیات هماهنگ بین‌المللی موفق شدند زیرساخت‌های مخرب مرتبط با SocGholish را مختل کرده و نزدیک به 15 هزار وب‌سایت وردپرسی آلوده را از کدهای مخرب پاک‌سازی کنند

مهاجمان از آسیب‌پذیری WP Maps Pro برای ساخت حساب‌های ادمین در وردپرس سوءاستفاده می‌کنند

آسیب‌پذیری WP Maps Pro

آسیب‌پذیری WP Maps Pro به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت، در وب‌سایت‌های وردپرسی دارای نسخه‌های آسیب‌پذیر این پلاگین حساب ادمین ایجاد کرده و کنترل کامل سایت را در اختیار بگیرند. این آسیب‌پذیری WP Maps Pro که با شناسه CVE-2026-8732 ردیابی می‌شود