12 תיקוני אבטחה בליבת וורדפרס, אחד מהם מאפשר תקיפה ממסך ההתחברות בלי שום הזדהות. אם האתר שלכם בנוי באלמנטור יש לכם עוד שתי סיבות לא לדחות את זה למחר.
ב-6 באוגוסט 2026 שוחררה גרסת WordPress 7.0.3 עדכון אבטחה עם 12 תיקונים. הבולט שבהם: XSS משתקף במסך ההתחברות, ללא צורך בהזדהות, עם פוטנציאל להוביל להרצת קוד PHP (CVE-2026-64638). מערך הסייבר הלאומי הוציא בעקבות זאת התרעה. אתרי אלמנטור חשופים יותר מהממוצע בגלל שילוב של הרשאות עורכים, CSS מותאם אישית ועדכונים אוטומטיים שכובו "כדי שלא ישבר העיצוב". מה לעשות: לוודא שאתם על 7.0.3, עכשיו.
הקדמה
לפני שלושה שבועות כתבנו כאן על wp2shell הפרצה שגרמה לוורדפרס לדחוף עדכון בכוח למיליוני אתרים. אז חלק מכם אמרו לנו: "בסדר, קרה, עברנו את זה". ובכן, אנחנו כאן שוב.
ב-6 באוגוסט 2026 שחררה קהילת וורדפרס את גרסה 7.0.3. זו לא גרסת פיצ'רים ולא עדכון תחזוקה שגרתי זו גרסת אבטחה, והניסוח הרשמי מבקש לעדכן אתרים באופן מיידי. בפנים: 12 תיקונים, שדווחו על ידי חוקרי אבטחה עצמאיים, צוותי מחקר וצוות האבטחה של וורדפרס עצמו.
רובם, נודה על האמת, לא ישאירו אתכם ערים בלילה. אחד מהם כן.
הכוכבת: פרצה שלא צריכה סיסמה
הפגיעות המשמעותית בעדכון הזה היא XSS משתקף (Reflected Cross-Site Scripting) במסך ההתחברות של וורדפרס, עם פוטנציאל להוביל להרצת קוד PHP. היא מתועדת כ-CVE-2026-64638 ודווחה על ידי צוות המחקר של pwn.ai.
שתי מילים שהופכות אותה למה שהיא: Pre-auth. כלומר התוקף לא צריך חשבון באתר שלכם. לא Subscriber, לא Contributor, כלום. הוא פשוט צריך שמישהו יגיע לכתובת שהוא בנה, ו-wp-login.php חשוף לעולם כברירת מחדל בכמעט כל אתר וורדפרס בעולם.
"XSS? זה רק פופאפ מעצבן"
המשפט הזה עולה בכל דיון על XSS, ולרוב הוא פשוט לא נכון. XSS פירושו שהתוקף מריץ JavaScript בהקשר של האתר שלכם, בדפדפן של הקורבן, עם ההרשאות של הקורבן. אם הקורבן הוא מנהל האתר שהתחבר עכשיו התוקף יכול, למשל:
- ליצור משתמש אדמין חדש דרך ה-REST API, בשקט, מאחורי הקלעים
- לגנוב את עוגיית ההתחברות ולהתחבר מהמחשב שלו
- לערוך קובץ ערכת נושא או להתקין תוסף וזו כבר הדרך הקצרה להרצת קוד PHP על השרת
מהרגע שיש הרצת PHP, זה כבר לא "בעיה באתר". זו webshell, גישה למסד הנתונים, ובאחסון שיתופי לא מוקשח גם ניסיון להתפשט הצידה. את הסרט הזה כבר ראינו.
הכלל שלנו ב-SOC פשוט: כשמופיעות המילים "pre-auth" ו-"code execution" באותה שורה, זה לא עובר לתור המשימות. זה עוצר את התור.
מה עוד יש בעדכון
שאר התיקונים דורשים הרשאה כלשהי באתר, ולכן פחות דרמטיים אבל ממש לא זניחים, במיוחד באתרים עם יותר ממשתמש אחד:
| סוג הפגיעות | הרשאה נדרשת | רלוונטיות |
|---|---|---|
| XSS משתקף במסך ההתחברות (פוטנציאל ל-PHP RCE) | ללא | קריטית |
| XSS מאוחסן דרך רכיב הגדרות האמוג'י בפוסטים | Contributor ומעלה | גבוהה |
| XSS מאוחסן בבלוק Post Content | Contributor ומעלה | גבוהה |
| XSS מאוחסן ב-Quick Edit באתרים עם הרבה משתמשים | Contributor ומעלה | גבוהה |
| XSS מאוחסן בבלוק Post Date | Contributor ומעלה | גבוהה |
| הזרקת CSS דרך עקיפה של מסנן ה-CSS הבטוח | Author ומעלה | גבוהה |
| הסלמת הרשאות ב-Multisite עם הרשמה פתוחה (יצירת אתר חדש) | משתמש רשום | בינונית |
| חשיפת תגובות בפוסטים מוגני-סיסמה (בלוק Latest Comments) | ללא | בינונית |
| מנייה (Enumeration) של Slugs של פוסטים | ללא | נמוכה-בינונית |
| חשיפת הערות בפידים של תגובות | ללא | נמוכה |
| עקיפה של תהליך אימות כתובת המייל | ללא | בינונית |
| SSRF באימות כתובות URL גישה לטווחי link-local | משתנה | גבוהה בענן |
שימו לב במיוחד לשורה האחרונה. SSRF שמאפשר לפנות לטווחי link-local הוא בדיוק הווקטור שמוביל אל 169.254.169.254 שירות המטא-דאטה של ספקי ענן, המקום שבו יושבים לפעמים אסימוני גישה. באחסון שיתופי זה פחות רלוונטי; ב-VPS או בענן ציבורי זה מאוד רלוונטי.
ועכשיו אלמנטור: למה אתם בקבוצת סיכון גבוהה
אלמנטור הוא לא פגיע כאן. אף אחד לא מצא פרצה באלמנטור. אבל אתרי אלמנטור נוטים להיות מסוג האתרים שהפרצות האלה פוגעות בהם הכי חזק, ומשלוש סיבות מאוד מעשיות שאנחנו רואים בשטח כל שבוע.
1. אתם כנראה כיביתם עדכונים אוטומטיים
זו הסיבה הגדולה, והיא כמעט תמיד נכונה. בונה אתרים שמסר ללקוח אתר אלמנטור מושקע חושש מדבר אחד: שעדכון ליבה ישבור לו את הפריסה. אז מכבים WP_AUTO_UPDATE_CORE, או מגדירים עדכוני minor בלבד ואז מכבים גם אותם אחרי אירוע לא נעים אחד, או פשוט מתקינים תוסף שמנהל עדכונים "בשליטה".
התוצאה: וורדפרס דוחפת עדכון אבטחה למיליוני אתרים תוך שעות ואתם לא ברשימה. אתם תגלו את זה בעוד שבועיים, אם בכלל.
הערה חשובה על גרסאות ישנות
התיקונים עוברים backport לכל הענפים שעדיין זכאים לתיקוני אבטחה עד 4.7 אבל הם משוחררים בהדרגה, ככל שהם מוכנים. כלומר אם אתם על ענף ישן, ייתכן שהתיקון שלכם עדיין לא יצא. באופן רשמי, רק הגרסה העדכנית ביותר של וורדפרס נתמכת באמת. מי שעל 7.1 RC צריך RC2.
2. יש לכם יותר משתמשים ממה שאתם זוכרים
שש מהפגיעויות בעדכון הזה דורשות הרשאת Contributor או Author. אתר תדמית של עורך דין יחיד לא ממש מתרגש. אבל אתרי אלמנטור הם לעיתים קרובות אתרי תוכן, מגזינים, בלוגים ארגוניים ואתרי לקוחות עם:
- כותבי תוכן חיצוניים בהרשאת Author או Contributor
- סוכנות SEO עם משתמש Editor שנשאר פעיל שנתיים אחרי סוף הפרויקט
- הרשמה פתוחה שאף אחד לא זוכר מי הפעיל
- אותו משתמש "admin" משותף שעובר בוואטסאפ בין שלושה ספקים
כל אחד מהמשתמשים האלה הוא נקודת פתיחה לפגיעות ה-XSS המאוחסן. וכן משתמש חלש שנפרץ בסיסמה שהודלפה במקום אחר הוא בדיוק התרחיש הקלאסי.
3. הזרקת CSS הפגיעות שנראית תמימה ואינה
הפגיעות של עקיפת מסנן ה-CSS הבטוח דורשת הרשאת Author, וזה בדיוק סוג ההרשאה שקיימת בשפע באתרי אלמנטור. ואלמנטור, מטבעו, הוא סביבה שבה CSS מותאם אישית הוא חלק מזרימת העבודה הרגילה ברמת הווידג'ט, הסקשן והעמוד.
"אבל זה רק CSS." לא בדיוק. CSS יכול לכסות את כפתור "פרסום" האמיתי בכפתור מזויף, לצייר טופס התחברות מדומה מעל הממשק, לשנות לגמרי מה שהמשתמש חושב שהוא לוחץ עליו, ובעזרת סלקטורים על שדות טופס גם לדלוף מידע החוצה בקשות לשרת חיצוני. Clickjacking בתוך לוח הבקרה שלכם, בלי שורת JavaScript אחת.
ומה עם התוספים?
נקודה שקל לפספס: אתר אלמנטור ממוצע מריץ 25 עד 40 תוספים. Elementor Pro, תוסף טפסים, תוסף ווידג'טים, תוסף קאש, תוסף SEO. ככל שיש יותר קוד שמרנדר תוכן ומגדיר allowed_html משלו, כך גדל הסיכוי שגם אחרי עדכון הליבה יישאר וקטור פתוח דרך רכיב צד שלישי. עדכון הליבה הוא תנאי הכרחי לא מספיק.
מה לעשות עכשיו צ'קליסט
- בדקו על איזו גרסה אתם. לוח בקרה ← עדכונים, או בתחתית כל מסך בממשק הניהול. צריך להופיע 7.0.3.
- עדכנו. "עדכן עכשיו" מהדשבורד. אם אתם מנהלים עשרות אתרים
wp core updateדרך WP-CLI חוסך שעה. - הדליקו בחזרה עדכוני minor אוטומטיים. עדכוני אבטחה של וורדפרס הם מהיציבים שיש. הסיכון שהם ישברו לכם עיצוב באלמנטור נמוך משמעותית מהסיכון להישאר חשופים שבועיים.
- עשו סדר במשתמשים. משתמשים ← כל המשתמשים, מיינו לפי תפקיד. כל Contributor, Author ו-Editor שלא נגע באתר חצי שנה להוריד הרשאות או למחוק. גם המשתמש של הסוכנות הקודמת.
- הפעילו אימות דו-שלבי לכל מי שהוא Editor ומעלה. זו ההגנה הכי זולה שקיימת מול חשבון שנפרץ, וגם מול חלק מתרחישי ה-XSS.
- הגבילו גישה ל-
wp-login.php. הגבלת קצב, חסימה גאוגרפית, או הגבלה לרשימת IP מאושרת אם זה אפשרי אצלכם. הפגיעות הזו יושבת בדיוק שם. - עברו על הלוגים. משתמשים חדשים שלא אתם יצרתם, קבצי PHP חדשים ב-
wp-content/uploads, משימות cron שלא מוכרות, ושינויים בתבניות. בעיקר אם האתר שלכם היה על גרסה ישנה תקופה ארוכה.
לבדיקה מהירה דרך WP-CLI
wp core version wp core update wp core verify-checksums wp user list --role=administrator --fields=user_login,user_email,user_registered
הפקודה השלישית משווה את קבצי הליבה מול הגרסאות הרשמיות ומצביעה על קבצים ששונו דרך מצוינת לתפוס backdoor שהושתל בליבה. הרביעית מציגה את כל האדמינים; אם יש שם מישהו שאתם לא מזהים, הפסיקו לקרוא והרימו טלפון.
מה עשינו ב-SPD
ברגע שהעדכון פורסם, צוות ה-SOC שלנו סרק את מצאי גרסאות הוורדפרס בשרתים שלנו, ולקוחות הוורדפרס המנוהל קיבלו את העדכון בלי לעשות דבר. במקביל הוספנו חתימות ל-WAF שחוסמות ניסיונות ניצול מוכרים מול wp-login.php, ואנחנו מנטרים ניסיונות סריקה שמחפשים את הווקטור הזה.
אבל שווה לומר את זה בכנות: WAF הוא רשת ביטחון, לא תחליף לעדכון. חתימות חוסמות את מה שכבר ראינו. גרסה מעודכנת סוגרת גם את מה שעוד לא ראינו.
שורה תחתונה
מערך הסייבר הלאומי לא מוציא התרעה על כל CVE. הפעם הוא הוציא, וזה מוצדק: פגיעות שלא דורשת הזדהות, בליבה של הפלטפורמה שמריצה חלק ניכר מהאינטרנט הישראלי, עם נתיב אפשרי להרצת קוד. וורדפרס עצמה מבקשת לעדכן מיד היא לא מנסחת את זה ככה בכל שחרור.
אם האתר שלכם בנוי באלמנטור, ואם אתם מזהים את עצמכם באחת משלוש הנקודות למעלה, ההמלצה שלנו פשוטה: אל תסיימו את היום הזה על גרסה ישנה יותר מ-7.0.3.
לא בטוחים באיזה מצב האתר שלכם?
לקוחות SPD מוזמנים לפנות אלינו ונבדוק יחד את גרסת הליבה, מצב המשתמשים והחשיפה של ממשק הניהול. אם אתם לא לקוחות בדקו את הגרסה שלכם עכשיו, זה לוקח שלושים שניות. 03-6221258
מקורות: הודעת השחרור הרשמית של WordPress 7.0.3 (6.8.2026) והייעוץ הרשמי CVE-2026-64638 / GHSA-52p2-r8wf-jcrf. המאמר נועד למידע כללי ואינו מהווה תחליף לבדיקת אבטחה פרטנית לאתר שלכם.


