מה עשינו ב-SPD כשהתפוצצה הפצצה ואיך הלקוחות שלנו כבר מוגנים

פורסם ביולי 26, 2026

פרצה קריטית בליבת וורדפרס, מאות אתרים שצריך לבדוק וככה הצוות שלנו טיפל בזה עוד לפני שרוב מנהלי האתרים הספיקו לקרוא את הכותרות.
יולי 2026 · פוסט המשך לכתבה המלאה על wp2shell
לפני כמה ימים פרסמנו כאן בבלוג פירוט טכני מלא על wp2shell פרצת ה-RCE הקריטית שגרמה לוורדפרס לדחוף עדכון כפוי למיליוני אתרים ברחבי העולם. אם לא קראתם, שווה להתחיל משם.
עכשיו אנחנו רוצים לספר מה קרה מאחורי הקלעים אצלנו, כי חברת אחסון שמתייחסת לאבטחה ברצינות לא מסתפקת בלכתוב על הבעיה היא פותרת אותה.

על הפצצה שנקראת wp2shell

כדי להבין את גודל האירוע, צריך להבין מה קרה שם טכנית. wp2shell (המזוהה תחת פגיעות ה-RCE הכפולה CVE-2026-63030 ו-CVE-2026-60137) היא לא סתם עוד פרצה בתוסף צד שלישי מדובר בשילוב הרסני שיושב ישירות בתוך ליבת קוד המקור (Core) של וורדפרס.
השרשרת מורכבת משתי חוליות: באג "בלבול ניתוב" (route confusion) ב-REST API של הבאץ' (/wp-json/batch/v1), שמאפשר לבקשה לא-מאומתת להגיע לטיפול (handler) שלא נבדק עבורה ומשם, פתח להזרקת SQL בפרמטר של WP_Query. השילוב בין השניים מאפשר לתוקף אנונימי לחלוטין, ללא צורך בשם משתמש או סיסמה מוקדמת, ליצור לעצמו משתמש מנהל (Administrator) בדרך עוקפת, ומשם להתקין פלאגין ולהשיג הרצת קוד מלאה על השרת.
זו בדיוק הסיבה שוורדפרס העולמית נקטה בצעד החריג של כפיית עדכונים אוטומטיים למיליוני אתרים ברחבי העולם: פרצה שיושבת בליבה עצמה, לא בתוסף, ולא דורשת שום פעולה מצד התוקף מעבר לבקשת HTTP בודדת.
[אינפוגרפיקת ציר זמן wp2shell-timeline.svg]

מה עשינו ברגע שהפרצה פורסמה

עוד לפני שרוב מנהלי האתרים בארץ הספיקו לקרוא את הכותרות, הצוות שלנו כבר היה בפעולה. ככה זה נראה:

  • 🔍 מיפוי מלא של כלל האתרים ביצענו סריקה רוחבית של כל אתרי הוורדפרס שמתארחים אצלנו וזיהינו את גרסת הליבה של כל אחד מהם. במקום לחכות שלקוחות יבדקו בעצמם, מיפינו מראש מי פגיע, מי מעודכן, ומי צריך טיפול.
  • 📨 הודעות ישירות ללקוחות כל לקוח שזוהה עם גרסה פגיעה קיבל הודעה אישית עם הסבר מה קורה, למה זה קריטי, ואיך מבצעים את העדכון. לא מייל גנרי עם קישור לכתבה — הנחיות ברורות, צעד אחרי צעד.
  • 🔧 עדכונים ידניים למי שצריך חלק מהלקוחות שלנו הם בעלי עסקים שמתמקדים בעסק שלהם ולא חיים בלוח הבקרה של וורדפרס — וזה בסדר גמור. מי שלא ידע איך לבצע את העדכון או חשש לגעת באתר חי, פנה אלינו וקיבל טיפול. ישבנו, עדכנו, וידאנו שהאתר תקין — וזהו.

🛡️ שלושה כללי הגנה ו-IOCs שהפעלנו בזמן אמת

מעבר לעדכון הגרסה עצמו, הצוות שלנו הפעיל שכבת זיהוי נוספת ברמת ה-WAF והלוגים, כדי לתפוס גם ניסיונות ניצול לפני שהעדכון נכנס לתוקף בפועל, וגם סימנים לפעילות שכבר קרתה.

  • 1. חסימת בקשות חשודות ל-/wp-json/batch/v1 כל הבקשות ל-endpoint שדרכו רץ ה-route confusion (בליבת הבאג של wp2shell) עברו בדיקה מוגברת: זיהינו ניסיונות עם ערכי מחרוזת גולמיים (במקום מערך שלמים) בפרמטר author_exclude/author__not_in, וכן חתימות SQLi קלאסיות מבוססות עיכוב זמן (כמו SLEEP() ו-BENCHMARK()) בתוך גוף בקשת ה-batch. בקשות כאלה נחסמו ברמת ה-WAF לפני שהגיעו בכלל לוורדפרס.
  • 2. ניטור יצירת משתמשי מנהל חדשים ללא קורלציה להתחברות מכיוון שסוף השרשרת ב-wp2shell הוא יצירת חשבון אדמין ללא אימות, הפעלנו כלל שמתריע על כל יצירת משתמש בהרשאת administrator שלא נובעת מפעולה מזוהה בלוח הבקרה  כלומר, משתמש שנוצר "משום מקום" מול ה-REST API. זה אחד ה-IOCs המובהקים ביותר לניסיון ניצול מוצלח.
  • 3. סריקת קבצים חדשים בתיקיות uploads ופלאגינים לאחר יצירת אדמין מזויף, השלב הבא של תוקף הוא התקנת פלאגין או כתיבת webshell. סרקנו קבצי PHP חדשים או שהשתנו לאחרונה בתיקיות שאמורות להכיל רק מדיה (wp-content/uploads), וכן פלאגינים שהותקנו בטווח זמן חשוד ולא דרך ערוץ ניהול מוכר.

מניעה — מעבר לעדכון עצמו

  • ודאו גרסה 7.0.2 / 6.9.5 / 6.8.6 ומעלה.
  • אם אי אפשר לעדכן מיידית  חסמו את /wp-json/batch/v1 (או ?rest_route=/batch/v1) ברמת ה-WAF כמיטיגציה זמנית.
  • בדקו לוגים היסטוריים לבקשות batch חריגות מהתקופה שבין 17.7.2026 (חשיפת הפרצה) ועד לעדכון בפועל.
  • אם זוהה חשבון אדמין לא מוכר אין להסתפק במחיקתו; יש לבדוק גם פלאגינים/קבצים חדשים ולשקול איפוס סיסמאות לכלל המשתמשים.

למה זה חשוב

האירוע הזה ממחיש נקודה שאנחנו חוזרים עליה שוב ושוב: אבטחה היא לא מוצר שמתקינים פעם אחת ושוכחים. היא תהליך מתמשך שדורש מישהו שעוקב, מגיב, ופועל.
כשמתפרסמת פרצה ברמה של wp2shell כזו שלא מצריכה סיסמה, לא מצריכה תוסף, ומאפשרת השתלטות מלאה על השרת ההבדל בין אתר שנפרץ לאתר שמוגן הוא לא הטכנולוגיה. זה האנשים שמאחוריה, וכמה מהר הם זזים.

ואם עדיין לא בדקתם?

אם יש לכם אתר וורדפרס, בין אם אצלנו ובין אם לא  ודאו עכשיו שהגרסה שלכם היא 7.0.2, 6.9.5 או 6.8.6. אם אתם לא בטוחים איך לבדוק או איך לעדכן, אתם מוזמנים לפנות אלינו. גם אם אתם לא לקוחות שלנו, נשמח לכוון.
ואם אתם רוצים שבפעם הבאה כי תמיד יש פעם הבאה מישהו ידאג לזה בשבילכם, לשם בדיוק קיים שירות הוורדפרס המנוהל שלנו.

רוצים אחסון וורדפרס מנוהל עם הגנה מובנית?
דברו איתנו »

תוכן עניינים

לכתבות נוספות:

error: Content is protected !!