מתקפת סייבר רחבת היקף מיושמת בימים אלו נגד אלפי אתרי וורדפרס (WordPress) ברחבי העולם.

דיווח חם חושף כי האקרים מנצלים פרצת אבטחה קריטית מסוג "הסלמת הרשאות" (Privilege Escalation) בתוסף המפות הפופולרי WP Maps Pro, המותקן בלמעלה מ-15,000 אתרים פעילים.
הפרצה, שבינתיים קיבלה את מזהה הסיכון CVE-2026-8732 וזכתה לציון חומרה מקסימלי של 9.8 מתוך 10 (Critical), מאפשרת לתוקפים מרוחקים ליצור לעצמם חשבון מנהל מערכת (Administrator) מאחורי הקבצים של בעלי האתר, ללא צורך בשום אימות מוקדם.
שיטת הפעולה: כלי התמיכה שהפך לדלת אחורית להאקרים
הכשל ההנדסי החמור נובע דווקא מתוך פיצ'ר "גישה זמנית" (Temporary Access) ששילבו מפתחי התוסף. תכונה זו נועדה במקור לאפשר לנציגי התמיכה של החברה להתחבר לאתר של הלקוח לצורך פתרון בעיות טכניות, מבלי לבקש ממנו את הסיסמה האישית שלו.
חוקרי האבטחה מחברת Wordfence, שגילו את הפרצה, מסבירים כיצד מבוצע הניצול בפועל:
- חשיפת ה-Nonce הציבורי: התוסף רשם פעולת AJAX (תקשורת שרת-לקוח) תחת פונקציה שאינה דורשת התחברות. מפתח האבטחה שאמור היה להגן עליה (ה-Nonce) הושתל בצורה גלויה לחלוטין בקוד המקור של כל עמודי האתר, מה שהפך אותו לנגיש לכל גולש או בוט ברשת.
- יצירת מנהל מערכת אוטומטי: ההאקרים מנצלים את הגישה הזו ושולחים בקשה ייעודית (עם פרמטר check_temp=false) המאלצת את המערכת לייצר משתמש חדש בוורדפרס עם הרשאות מנהל (Administrator) באופן אוטומטי לחלוטין.
- כתובת המייל המפלילה: החשבונות הפיקטיביים שנוצרים על ידי התוקפים משתמשים בשם משתמש אקראי, אך כמעט תמיד מקושרים לכתובת המייל הקבועה של מפתחי התוסף: [email protected].
- קישור הקסם: עם יצירת החשבון, השרת מחזיר לתוקף "קישור קסם" (Magic Login URL). כניסה לקישור זה שותלת בדפדפן עוגיית אימות מלאה, ומאפשרת להאקר להיכנס ישירות ללוח הבקרה של האתר כמנהל – ללא צורך בהקשת סיסמה כלל.
משלב זה, לתוקף יש שליטה אבסולוטית על האתר. הוא יכול להזריק נוזקות, לשתול קודים זדוניים (Backdoors), לגנוב מסדי נתונים של לקוחות או להפנות את הגולשים לאתרי הונאה.
מדריך חירום לבעלי אתרים: מה עליכם לעשות עכשיו?
חברת הפיתוח WePlugins שחררה עדכון חירום רשמי שסוגר לחלוטין את הפרצה. אם אתם מנהלים אתר וורדפרס שעושה שימוש בתוסף המפות הזה, עליכם לפעול באופן מיידי לפי השלבים הבאים כדי למנוע השתלטות או לנקות את האתר:
- בדיקת רשימת המשתמשים ומחיקת חשבונות זדוניים
היכנסו מיד ללוח הבקרה שלכם: וורדפרס ← משתמשים ← כל המשתמשים. עברו בעיון על כל החשבונות בעלי הרשאות "מנהל מערכת". אם מצאתם משתמש שאינכם מכירים, או משתמש המקושר למייל [email protected], מחקו אותו לצמיתות מהמערכת באופן מיידי! - עדכון גרסה של התוספים הרלוונטיים
הפרצה קיימת בכל הגרסאות של התוסף עד לגרסה 6.1.0 כולל. עליכם לעדכן בהקדם את שני הרכיבים הבאים:- עדכנו את התוסף WP Maps Pro לגרסה המאובטחת 6.1.1 (או גרסה גבוהה יותר).
- עדכנו את תוסף הליבה המלווה אותו WePlugins Core לגרסה 1.0.7.
- מומלץ להפעיל תוספי הגנה אקטיביים (כמו פיירוול מבוסס וורדפרס) ולבדוק את קובצי הגישה של השרת (Server Logs) כדי לוודא שלא בוצעו ניסיונות גישה חריגים בימים האחרונים.



