اگر سایت وردپرسی داری، همین الان برو پیشخوان سایت و از قسمت پیشخوان برو به ← به روزرسانی ها و دکمه آپدیت رو بزن.
وردپرس ۷.۰.۴ به تازگی منتشر شده و این یک نسخه امنیتی (Security Release) است؛
یعنی هیچ قابلیت جدیدی ندارد و تمام تمرکزش روی بستن یک حفره امنیتی جدی است.
🔴 یک آسیب پذیری با شدت «بالا» (High)
در این نسخه، یک آسیب پذیری از نوع Remote Code Execution (اجرای کد از راه دور) برطرف شده که در شرایط خاص میتوانست به مهاجم اجازه دهد کد مخرب خودش را روی سرور سایت شما اجرا کند؛ یعنی عملاً کنترل سایت و حتی سرور را در دست بگیرد.
چند نکته مهم درباره شرایط بهره برداری از این حفره:
نیاز به حساب کاربری با سطح دسترسی Author (نویسنده) یا بالاتر دارد (یعنی کاملاً از راه دور و بدون لاگین قابل سوءاستفاده نیست).
برای فعال بودن آسیب پذیری، روی سرور باید هر دو مورد زیر فعال باشد:
- Imagick (کتابخانه پردازش تصویر در PHP)
- Ghostscript (موتور رندر PDF و فایلهای گرافیکی)
مسیر حمله، آپلود یک فایل مخرب است که میتوانست از قوانین بررسی فایلهای آپلودشده عبور کند.
پس اگر سایت شما کاربر چندنفره دارد (مثل وبلاگهای چندنویسه یا سایتهای نشر محتوا) و کاربران با سطح Author یا بالاتر اجازه آپلود فایل دارند، ریسک برای شما بیشتر است.
🛠 این آپدیت دقیقاً چه چیزی را تغییر داد؟
هسته وردپرس حالا بررسی و تشخیص فایلهای آپلودشده را سختگیرانهتر انجام میدهد.
فایلهای مخرب دیگر نمیتوانند با ترفندهایی مثل تغییر پسوند فایل از این مسیر عبور کنند.
فایل اصلی که در این نسخه اصلاح شده: /wp-includes/class-wp-image-editor-imagick.php
این آسیب پذیری دارای شناسه های رسمی CVE-2026-65640 و GHSA-8vr3-7mxf-gx8w است که عمق مشکل را نشان میدهد.
🩹 اگر نسخه قدیمیتری داری چه؟
خبر خوب این است که وردپرس این فیکس را به شاخه های قدیمی و همچنان پشتیبانی شده هم منتقل کرده است. اگر نمیتوانی همین الان به ۷.۰.۴ آپدیت کنی، مطمئن شو که حداقل روی یکی از این نسخه های اصلاح شده باشی:

⚠️ هشدار مهم: نسخه 4.6 و قدیمیتر دیگر هیچ به روزرسانی امنیتی دریافت نمیکنند. اگر هنوز روی این نسخه ها هستی، این یک زنگ خطر جدی است و باید هرچه سریعتر برای مهاجرت به نسخه جدید برنامه ریزی کنی. همچنین طبق سیاست رسمی، فقط آخرین نسخه وردپرس پشتیبانی فعال دارد.
🛡 چک لیست آپدیت امن و اصولی
قبل و بعد از آپدیت، این مراحل را انجام بده:
- بکاپ کامل از دیتابیس و فایلهای سایت بگیر.
- بعد از آپدیت، صفحات اصلی سایت (خانه، صفحات کلیدی، فرمها و پرداخت) را تست کن.
- قالب و افزونه های اصلی، به خصوص صفحه سازهایی مثل Elementor را بررسی کن که بعد از آپدیت درست کار میکنند.
- اگر روی هاست خودت Imagick و Ghostscript فعال است، یک بار مطمئن شو بخش آپلود تصویر و فرمها بدون خطا کار میکنند.
💡 نکته تکمیلی از طرف من
به عنوان کسی که روی وردپرس و نکست.js کار میکند، دو توصیه مهم دارم:
به روزرسانی را به تعویق نینداز. ریسک یک هک امنیتی، چند برابر ریسک یک آپدیت ناخوشایندِ قالب یا افزونه است.
اگر سایت شما کاربرانی با سطح Author یا بالاتر دارد (وبلاگ گروهی، مجله آنلاین و…)، دسترسی آپلود را مدیریت کنید و فقط به کاربران ضروری بدهید.
منابع رسمی
اطلاعیه رسمی انتشار: wordpress.org/news/2026/08/wordpress-7-0-4-release
صفحه مستندات رسمی نسخه: wordpress.org/documentation/wordpress-version/version-7-0-4
