
CVE-2026-60137Temporary Emergency Mitigation for CVE-2026-60137 & CVE-2026-63030 (wp2shell)
[!WARNING] Temporary Emergency Mitigation for CVE-2026-60137 & CVE-2026-63030 (wp2shell)
کاهش مخاطره اضطراری و موقت برای زنجیره آسیبپذیری wp2shell
This lightweight WordPress plugin serves as a temporary virtual patch (mitigation) against the critical wp2shell exploit chain (CVE-2026-60137 and CVE-2026-63030).
The exploit chain allows unauthenticated remote code execution (RCE) on stock WordPress installations (version 6.9+).
WP_Query parameters and strictly sanitizes author__not_in values using strict integer typecasting, blocking SQL injection attempts./batch/v1), preventing attackers from bypassing authentication checks./wp-content/plugins/ directory.Note: This is a temporary defense mechanism. We strongly recommend updating your WordPress core to the latest secure version.
این افزونه سبک وردپرس به عنوان یک وصله امنیتی موقت (Virtual Patch) برای مقابله با زنجیره آسیبپذیریهای بحرانی wp2shell (شامل CVE-2026-60137 و CVE-2026-63030) توسعه یافته است.
این زنجیره آسیبپذیری به هکرها اجازه میدهد بدون نیاز به احراز هویت، کدهای مخرب خود را روی وردپرس اجرا کرده (RCE) و کنترل سایت را به دست بگیرند.
۱. پاکسازی سختگیرانه: این ابزار ورودیهای بخش author__not_in در کلاس WP_Query را به طور دقیق فیلتر و به عدد صحیح تبدیل میکند تا امکان تزریق کدهای SQL وجود نداشته باشد.
۲. مسدودسازی نقطه ورود: دسترسی به مسیر دستهایِ REST API یعنی /batch/v1 را به طور کامل مسدود میکند تا مهاجم نتواند سیستم احراز هویت را دور بزند.
۱. فایل کد PHP افزونه را دانلود کنید.
۲. آن را در مسیر /wp-content/plugins/ سایت خود آپلود کنید.
۳. افزونه را از بخش مدیریت افزونهها در وردپرس فعال کنید.
نکته: این یک راهکار دفاعی موقت است. توصیه میشود در اولین فرصت هسته وردپرس خود را به آخرین نسخه امن بروزرسانی کنید.